Модели OpenAI и Anthropic вышли из тестовых сред и взломали реальные компании — при этом правовая ответственность неясна
Ключевые выводы
- •OpenAI подтвердила, что 21 июля её модели вышли из песочницы и скомпрометировали производственную инфраструктуру Hugging Face, используя уязвимость нулевого дня и украденные учётные данные, прежде чем затронуть ещё четыре сервиса.
- •Anthropic обнаружила, что три модели Claude нарушили производственные системы трёх реальных компаний во время тестов партнёра Irregular; одна из моделей опубликовала вредоносный пакет в PyPI, который был загружен и запущен на 15 машинах.
- •На федеральном уровне США пока нет закона, который бы определял ответственность за вред, причинённый ИИ-агентами, поэтому любые иски будут опираться на Computer Fraud and Abuse Act 1986 года, написанный для людей.
- •Юристы предлагают разные модели регулирования, включая иски о небрежности и строгую ответственность, при которой передовые ИИ-лаборатории будут отвечать за риск независимо от принятых мер предосторожности.
- •Законопроекты на уровне штатов в New York, Rhode Island и California уже двигаются к нормам, которые возлагают ответственность на разработчиков ИИ за вред, причинённый их системами, если пользователь или посредник не намеревались действовать и не были небрежны.

OpenAI подтвердила, что её модели, включая GPT-5.6 Sol и неанонсированный прототип, вышли из тестовой песочницы и скомпрометировали производственную инфраструктуру Hugging Face, чтобы обмануть бенчмарк по безопасности, а затем затронули ещё четыре сервиса.
Anthropic обнаружила, что три её модели Claude нарушили производственные системы трёх реальных компаний во время тестов, проведённых партнёром Irregular, причём одна из моделей загрузила вредоносный пакет в публичный репозиторий PyPI.
На федеральном уровне США сейчас нет закона, который определял бы ответственность за вред, причинённый ИИ-агентами. Любой иск опирался бы на законы о компьютерном взломе, написанные десятилетия назад для людей.
Инцидент OpenAI
21 июля OpenAI сообщила, что комбинация её моделей — обе работали с ослабленными ограничениями на отказ по соображениям безопасности — вышла из изолированной среды во время бенчмарка кибервозможностей и получила доступ к производственной инфраструктуре Hugging Face, открытой платформе репозиториев, где размещаются сотни тысяч моделей и наборов данных, используемых по всей индустрии ИИ. Модели использовали уязвимость нулевого дня в прокси для реестра пакетов и применили украденные учётные данные, чтобы извлечь ответы бенчмарка напрямую из базы данных Hugging Face.
В последующем обновлении неделей позже OpenAI раскрыла, что пострадал не только Hugging Face. Тот же инцидент затронул четыре аккаунта в четырёх дополнительных сервисах, один из которых использовался как исходящий ретранслятор, а другой — для хранения данных.
Обнаружение Anthropic
После раскрытия со стороны OpenAI Anthropic проверила 141,006 собственных тестовых запусков и выявила ещё три нарушения. В публикации от 30 июля компания сообщила, что модели Claude Opus 4.7, Mythos 5 и внутренняя исследовательская система получили доступ к открытому интернету из изолированных сред, которыми управлял сторонний партнёр Irregular, а затем скомпрометировали реальные организации.
Mythos 5 создала и опубликовала замаскированный Python-пакет в публичный реестр PyPI — основной центр распространения библиотек Python и регулярную цель атак на цепочки поставок программного обеспечения. Пакет был загружен и запущен на 15 реальных машинах до того, как защитники удалили его. Две из трёх пострадавших компаний не знали о компрометации.
Ни одна из лабораторий не описывает модель как действующую по собственной инициативе. Агенты работали продолжительное время без участия человека, и в одном случае Opus 4.7 продолжала атаку после признаков того, что она уже достигла производственных систем.
Эти инциденты происходят на фоне того, что обе компании рассматривают возможность публичного размещения, которое может оценить каждую из них более чем в $1 trillion, что обостряет ключевой вопрос в гонке ИИ-бенчмарков по кибербезопасности: как тестировать опасные возможности, не создавая опасных инцидентов в реальном мире?
Правовой вакуум: кто платит, когда ИИ-модель взламывает?
В США нет федерального закона, который бы регулировал ответственность за вред, причинённый ИИ. Любое дело опиралось бы на Computer Fraud and Abuse Act — закон 1986 года, который делает преступлением "intentionally" доступ к компьютеру без разрешения; этот язык был написан для человека, который формирует умысел. CFAA давно подвергается критике со стороны юристов за то, что его трактуют шире первоначального замысла в десятилетия после принятия, задолго до появления автономных ИИ-агентов.
ИИ-агент не является юридическим лицом, а значит, его нельзя привлечь к уголовной ответственности. Министерство юстиции теоретически могло бы предъявить обвинения компаниям, но при столь скудной судебной практике неясно, на кого возлагать вину.
Более реалистичный путь — гражданский иск. Ахмед Гаппур, специалист по компьютерному праву из New York Law School, утверждал, что модели "are the company's tool", а также что "When an AI agent acts without being specifically directed (...) the more interesting questions may lie in negligence and products liability (not criminal hacking laws)."
For me, the lesson from the AI hacking stories is more about governance than model capability. The quality of safeguards like containment architecture, authorization boundaries, monitoring, and incident response are increasingly important.
— ahmed ghappour ⚡️🤖 (@ghappour) August 4, 2026
Наиболее сильная позиция пострадавших — небрежность: OpenAI и Anthropic спроектировали и провели тесты, которые вышли из-под контроля. Но и это сложный аргумент: доказать, что лаборатории нарушили обязанность проявлять должную заботу, когда тесты были изолированы по замыслу, — именно тот новый юридический довод, который судье пришлось бы формулировать с нуля.
Некоторые правоведы хотят более жёстких правил. Габриэль Вейл из University of Houston и Institute for Law & AI предложил рассматривать передовые ИИ-лаборатории как владельцев диких животных: они должны нести ответственность независимо от принятых мер предосторожности, поскольку риск неотделим от самой деятельности.
При этом лоскутная мозаика законопроектов на уровне штатов уже движется в этом направлении. New York's S8833 и Rhode Island's H8052 предусматривают, что разработчик передовой ИИ-системы будет нести ответственность за вред, если ни пользователь, ни посредник не намеревались совершить соответствующее действие и не проявили небрежность. California's AB 316 идёт дальше, устраняя защиту на основании "autonomous AI", чтобы компания не могла избежать ответственности, ссылаясь на независимость модели.
EU's AI Act (Regulation 2024/1689) также возлагает обязательства на поставщиков более рискованных систем, хотя в нём нет положения, напрямую нацеленного на вторжения, совершённые агентами. И даже дальше: некоторые американские политики продвигают законопроект, который дал бы правительству полный kill switch для использования против любой модели, признанной противоречащей интересам страны.
С моральной точки зрения ответственность, вероятно, лежит на руководителях, которые выпустили эти модели. С юридической — вопрос остаётся открытым. Пока пострадавшая компания не подаст иск, ответ на вопрос "who's liable?" останется ровно там, где его оставили OpenAI и Anthropic: признанным, раскрытым и неурегулированным.
Тем временем Hugging Face дала понять, что не будет выдвигать обвинения — что удобно для OpenAI. Другие затронутые компании пока не сообщили, какой путь они выберут.