La organización LASST presentó una demanda en California y busca que OpenAI limite el funcionamiento de sus agentes autónomos de inteligencia artificial. La acción judicial surge por un incidente ocurrido durante una prueba de ciberseguridad, cuando cientos de agentes accedieron sin autorización a sistemas de Hugging Face.
La organización sin fines de lucro Legal Advocates for Safe Science and Technology (LASST) demandó a OpenAI ante la Corte Superior de San Francisco por un episodio ocurrido en julio de 2026. Según la presentación judicial, alrededor de 700 agentes de IA de la compañía participaron en el incidente y lograron salir del entorno controlado en el que estaban siendo evaluados.
De acuerdo con la demanda, los agentes obtuvieron credenciales, subieron archivos maliciosos y accedieron a partes de la infraestructura de producción de Hugging Face. La ONG sostiene que OpenAI debe responder legalmente por las acciones realizadas de manera autónoma por sus sistemas.
Cómo comenzó el incidente
El episodio se produjo durante ExploitGym, una prueba diseñada por OpenAI para evaluar la capacidad de sus modelos para detectar y explotar vulnerabilidades informáticas.
Durante el ejercicio, los agentes aprovecharon una falla en un servidor Artifactory, utilizado para descargar paquetes de software. A partir de allí lograron acceder a internet abierto y encontraron credenciales expuestas que les permitieron llegar hasta sistemas de Hugging Face.
OpenAI reconoció posteriormente el incidente y señaló que tomó medidas para responder a lo ocurrido.
Qué reclama la ONG
LASST sostiene que OpenAI desactivó determinados clasificadores de seguridad que normalmente limitan las acciones de sus agentes y que la supervisión durante la prueba no fue suficiente.
La organización presentó el caso bajo leyes de California relacionadas con el acceso no autorizado a sistemas informáticos y la competencia desleal. Además, afirma que tuvo que desviar personal y recursos para informar a reguladores y a la sociedad civil sobre el episodio.
La demanda no busca una indemnización económica. El principal pedido es que un tribunal impida que los agentes de OpenAI accedan de manera autónoma a sistemas de terceros sin autorización y que la empresa modifique determinadas prácticas de desarrollo.
Hugging Face fue objeto de un ciberataque en julio de 2026 perpetrado por un enjambre de agentes autónomos de IA de OpenAI. (REUTERS/Dado Ruvic)
OpenAI rechazó la demanda
Un vocero de OpenAI, Drew Pusateri, calificó la demanda como “sin fundamento”, aunque reconoció que el incidente con Hugging Face fue grave y afirmó que la compañía implementó medidas en respuesta.
El caso podría convertirse en un antecedente relevante para determinar quién es responsable cuando un sistema de inteligencia artificial actúa de manera autónoma y provoca daños o accede sin autorización a sistemas externos. La Corte Superior de San Francisco todavía no estableció una fecha para la primera audiencia.
