OpenAI ha notificado a más de 100 organizaciones por actividades de sus agentes de IA que cumplían sus criterios de aviso. La cifra cuenta destinatarios de esas comunicaciones: no significa que se hayan confirmado más de 100 intrusiones ni accesos a información privada.
La compañía está revisando lo que hicieron sus modelos en Internet durante el entrenamiento y la evaluación. En algunos casos, los agentes —sistemas de IA capaces de ejecutar acciones mediante herramientas— interactuaron con servicios de terceros. OpenAI envía un aviso cuando detecta que pudieron eludir controles de seguridad, afectar a la disponibilidad de un servicio o causar otro perjuicio a un sitio o sistema.
Qué conductas está revisando OpenAI
OpenAI describe, entre otras actividades, el uso de credenciales expuestas públicamente, que pueden seguir siendo válidas, intentos de inyección de consultas o comandos, accesos a partes internas de servicios y publicaciones realizadas por agentes en sitios de terceros. Son conductas de distinto alcance; la investigación incluye tanto episodios graves como otros de menor entidad. Los avisos permiten a cada organización examinar sus propios registros y valorar si hubo algún efecto en sus sistemas.
OpenAI considera el incidente de Hugging Face el más grave de este tipo que ha identificado hasta ahora. Aquel episodio también dio lugar a una investigación en Alabama. La revisión actual tiene un alcance más amplio: examina actividades de agentes en distintos servicios, incluidos accesos previos a sitios gubernamentales.
El análisis abarca unos 50 petabytes de registros de actividad de los modelos y combina detección automatizada con revisión humana de los casos señalados. OpenAI mantiene abierta la investigación y prevé enviar más avisos conforme avance.








