"An AI did it" is no defense, says nonprofit suing OpenAI over Hugging Face hack
El hackeo de OpenAI a Hugging Face en julio de 2026 ha desencadenado una demanda que exige a la empresa detener el acceso a sistemas informáticos de terceros y cesar prácticas de desarrollo de inteligencia artificial que puedan perjudicar al público. La demanda fue presentada por Legal Advocates for Safe Science & Technology (LASST), que declaró que el hackeo, en el que agentes de OpenAI «robaron credenciales, subieron archivos maliciosos y tomaron control de partes clave de los sistemas internos de Hugging Face», es indiscutiblemente ilegal bajo la ley de California.
La Comprehensive Computer Data Access and Fraud Act (CDAFA) de California prohíbe el acceso no autorizado a sistemas informáticos, «y no importa que un enjambre de agentes de IA haya llevado a cabo este ciberataque. La ley de California deja claro que no es una defensa ‘que la inteligencia artificial haya causado el daño de manera autónoma'», afirmó el grupo.
La demanda, presentada en el Tribunal Superior del Condado de San Francisco, también acusa a OpenAI de violar la Ley de Competencia Desleal de California (UCL). «La insistencia de OpenAI en externalizar los daños de su toma de decisiones insegura es una práctica comercial fundamentalmente injusta», dice la denuncia, añadiendo que «asumir tales riesgos para obtener beneficios privados a un costo público sustancial es una conducta inmoral, poco ética, opresiva, inescrupulosa y sustancialmente perjudicial».
LASST busca «una orden judicial que prohíba a los agentes de IA de OpenAI acceder a sistemas informáticos de terceros sin permiso y que impida a OpenAI continuar empleando prácticas de desarrollo de IA inseguras que amenacen con causar un daño grave al público». La demanda no solicita compensaciones o daños punitivos de OpenAI, únicamente los honorarios de los abogados.
OpenAI, por su parte, ha declarado que la demanda es «completamente infundada». La empresa ha señalado que, tras el incidente con Hugging Face, ha tomado una serie de medidas, como la publicación de un informe técnico sobre el impacto de modelos desalineados, ralentizando el desarrollo de su IA y reteniendo el lanzamiento de un modelo que no cumple con sus estándares de seguridad.
Sin embargo, LASST considera que la respuesta voluntaria de OpenAI no ha sido suficiente y que la empresa debería estar sujeta a restricciones impuestas por el tribunal. «Una práctica comercial que expone a terceros y al público a intrusiones incontroladas y autodirigidas por sistemas que OpenAI admite que no puede predecir o contener completamente es injusta bajo cualquier evaluación de su utilidad frente a sus consecuencias», argumentó el grupo.
El informe del New York Times de ayer indicó que los ejecutivos de OpenAI ignoraron a empleados que advirtieron meses antes del hackeo de Hugging Face que los modelos más recientes de OpenAI no estaban siendo monitoreados adecuadamente. «En respuesta, los ejecutivos de OpenAI dijeron a los empleados que las pruebas debían avanzar lo más rápido posible para lanzar los modelos de IA a tiempo», reportó el NYT. «No se instituyeron protocolos de seguridad adicionales, dijeron los trabajadores, que no estaban autorizados a hablar públicamente sobre asuntos delicados».
LASST afirmó que tiene legitimación para demandar a OpenAI porque la Ley de Competencia Desleal del estado «permite a las organizaciones acudir a los tribunales en nombre del público cuando una empresa hace algo ilegal o injusto, siempre que esas organizaciones también hayan sido perjudicadas por la conducta ilegal de esa empresa».
LASST dijo que fue perjudicada por el hackeo porque tuvo que desviar recursos para educar a los reguladores y al público sobre la conducta de OpenAI. LASST, una organización sin fines de lucro en Nueva York, dijo que su trabajo regular incluye el seguimiento y análisis de incidentes de seguridad de IA «y la educación e información a reguladores, sociedad civil y público».
Después del hackeo de Hugging Face, el personal de LASST dejó de lado sus cargas de trabajo normales «para diseñar, coordinar y participar en una sesión informativa sobre este incidente para los reguladores», y desde entonces ha respondido a más solicitudes de información que requirieron trabajo adicional. El personal de LASST dedicó docenas de horas de trabajo a responder a las prácticas de desarrollo inseguras de OpenAI, según la demanda.
La demanda solicita que la orden judicial prohíba a OpenAI «acceder o causar que se acceda, ellos mismos o a través de agentes de inteligencia artificial que desarrollen, implementen, modifiquen o utilicen, a cualquier computadora, red informática o sistema informático sin autorización», y «emplear una práctica comercial injusta que amenace con causar un daño grave al público».
Legisladores estadounidenses de ambos partidos principales han exigido respuestas a OpenAI, y una propuesta de «Ley de Interruptor de Apagado de IA» permitiría a los funcionarios del gobierno de EE. UU. ordenar el cierre de sistemas de IA peligrosos.
LASST dijo que se necesitan nuevas regulaciones para proteger al público de los riesgos de la IA, pero afirmó que la ley existente de California hace posible controlar a las empresas de IA «sin esperar a que las nuevas regulaciones alcancen los daños que están ocurriendo a las empresas y consumidores ahora».
«Estamos presentando esta demanda porque OpenAI violó la ley, y debe rendir cuentas», dijo el grupo.