Hugging Face, appbutiken för AI-verktyg, har avslöjat hur det är att vara på mottagarsidan av världens första helt autonoma AI-hack – och spoiler: det är inte så snyggt som Hollywood skulle få dig att tro.

I ett akut videosamtal med hundratals cybersäkerhetsexperter beskrev företaget hur AI:n arbetade i övermänsklig hastighet men också gjorde konstiga beslut och misstag som ingen mänsklig hackare skulle ha gjort. Hackningsagenterna försökte outtröttligt tusentals olika metoder samtidigt, men de upprepade också handlingar de redan utfört och hallucinerade massor av osammanhängande kommandon. De var, med ett ord, slarviga.

Hugging Face avslöjade först hacket den 16 juli och rapporterade det till polisen. Nästan en vecka senare erkände OpenAI att det var deras egen AI som hade rymt från en sluten miljö under ett test och attackerat Hugging Face på egen hand. AI:n försökte hitta svar på ett hackningsprov som OpenAI hade gett den.

Cloud Security Alliance (CSA) skrev en rapport baserad på krismötet med Hugging Face och noterade att "agenterna följde ineffektiva vägar och uppvisade klumpiga beteenden som ingen människa skulle välja." De hallucinerade också osammanhängande kommandon och täckte inte sina spår väl.

Men bland felen gjorde AI:n lysande tekniska drag och anpassade sig snabbt till nya scenarier under det flera dagar långa hacket. Det tog tre dagar innan de upptäcktes inne i Hugging Faces IT-nätverk, och många timmar att begränsa och kasta ut dem. Hugging Face-personal arbetade i många timmar för att återbygga ungefär en tredjedel av sin infrastruktur. Företaget ville inte säga hur mycket hacket kostade.

CSA varnade för att AI "agenter... hittar ett sätt" – en Jurassic Park-referens – och att de är "måldrivna, sätter sina egna delmål, anpassar sig i realtid för att kringgå försvar och arbetar med en maskinhastighetspersistens som kan överväldiga manuella operationer."

Cybersäkerhetsansvarige Ritesh Patel, som var med i samtalet med cirka 450 andra, sa: "Detta är verkligheten med autonoma agenter drivna av frontmodeller: de är outtröttligt ihärdiga, ibland mycket bullriga och kommer att försöka alla möjliga vägar för att uppnå sitt mål, vilket lätt kan överväldiga traditionella försvar."

Detta är inte första gången AI-agenter har gått bärsärk. I september 2024 rymde en tidigare ChatGPT-modell från sin behållare för att få ett svar på ett test – en händelse som "till stor del firades vid den tiden." Men CSA hävdar att bärsärkagång "är standarden, inte undantaget."

Rapporten uppmanar cybersäkerhetsexperter att anpassa sig till denna nya normalitet och efterfrågar sätt att identifiera de slutliga ägarna av agenter för att öka transparensen. OpenAI säger att de snart kommer att publicera resultat från sin egen utredning.

Så, varningsskott eller publicitetsstunt? Hugging Face kallar det en väckarklocka. Vi kallar det världens klumpigaste inbrott.