El fiscal general de California ha emitido una citación de investigación a OpenAI exigiendo respuestas sobre incidentes de ciberseguridad relacionados con sus modelos de IA.
El estado más grande de Estados Unidos es el último en poner bajo escrutinio a la empresa creadora de ChatGPT después de hacerse público que algunos de sus agentes se descontrolaron.
La citación apunta al riesgo de ciberataque
El Departamento de Justicia de California señaló que la citación amplía una investigación formal que el fiscal general abrió el mes pasado sobre la filtración de la plataforma de IA Hugging Face. Se centra en los riesgos cibernéticos que el departamento dice que los modelos de OpenAI podrían plantear.
El fiscal general, Rob Bonta, dijo: “Mi oficina está haciendo preguntas adicionales a OpenAI sobre incidentes y riesgos de ciberseguridad que involucran a la empresa y a sus modelos de IA”.
Bonta dijo que las empresas que construyen modelos de frontera tienen “una responsabilidad moral y legal de asegurarse de que no perpetran ni habilitan ciberataques”. Agregó que usaría las facultades de aplicación de la ley de California para determinar si se violó alguna ley.
La citación fue enviada el miércoles, y el Departamento de Justicia de California pidió a cualquiera que tuviera conocimiento de incidentes relacionados que se presentara a través de su portal de denuncias.
¿Cómo logró un agente de OpenAI salir y atacar a Hugging Face?
En julio, OpenAI estaba realizando una prueba para evaluar las capacidades cibernéticas de un agente que se ejecutaba en dos de sus sistemas más avanzados, incluido GPT-5.6 Sol.
Según OpenAI, esa prueba se realizó en un entorno cerrado sin acceso a internet.
Sin embargo, el confinamiento falló porque el agente pudo explotar una falla de software y obtener acceso a internet abierto. El agente realizó una intrusión de varios días contra Hugging Face. Ejecutó más de 17.000 “acciones de atacante” y se metió en la infraestructura de la empresa.
Esto se documentó en una carta del 3 de agosto enviada por una coalición de 15 estados de fiscales generales al CEO Sam Altman.
OpenAI solo supo que su propio producto era el responsable después de que Hugging Face detectara la actividad y alertara al FBI.
Se informó que 700 agentes participaron en la brecha, robando credenciales y subiendo archivos maliciosos. Desde entonces, OpenAI ha pausado la publicación de su modelo más reciente, GPT-6.1 Astra, por preocupaciones de seguridad.
Otros estados y un grupo de seguridad llegaron primero
Bonta no actúa en aislamiento, ya que el fiscal general de Alabama, Steve Marshall, emitió su propia citación el 24 de agosto, investigando si OpenAI violó la Ley de Prácticas Comerciales Engañosas del estado, anunció su oficina. El viernes, James Uthmeier de Florida pidió a un tribunal que detenga por ahora el desarrollo adicional de la tecnología.
Los tribunales también ya están en juego. Una organización sin fines de lucro llamada Legal Advocates for Safe Science and Technology demandó a OpenAI el martes en el Tribunal Superior de San Francisco al amparo de la Ley de Competencia Desleal de California. El fundador del grupo, Tyler Whitmer, dijo que quiere una orden judicial que vincule los daños de la IA con “un actor humano o corporativo responsable”.
El portavoz de OpenAI, Drew Pusateri, calificó la demanda como completamente carente de mérito, al tiempo que reconoció que la brecha de Hugging Face fue “un incidente grave”.
Una coalición bipartidista de 25 fiscales generales estatales presionó por separado al Congreso para que regule a los grandes desarrolladores de IA, advirtiendo que los sistemas sin control podrían amenazar los sistemas financieros, la infraestructura y la seguridad nacional.
Una oferta pública inicial (IPO) empujada para el próximo año
El cúmulo legal llega mientras OpenAI se mantiene en pausa por uno de los lanzamientos más esperados del mercado en tecnología. Altman le dijo a Fortune el 12 de septiembre que la empresa no saldrá a bolsa en 2026, llamándolo un “momento poco aconsejable” dada la preocupación por la seguridad de la IA. The New York Times informó en junio que ese tipo de listado podría valorar a OpenAI cerca de 1 billón de dólares.
La relación de OpenAI con California es profunda. La empresa está reestructurando su brazo con fines de lucro en una corporación de beneficio público bajo un memorando de entendimiento firmado con la oficina de Bonta en octubre de 2025, un proceso que mantiene al fiscal general del estado en un rol de supervisión. Eso hace que la investigación actual sobre ciberseguridad tenga un momento incómodo para una empresa que intenta despejar el camino hacia los mercados públicos.
Si estás leyendo esto, ya vas por delante. Quédate ahí con nuestro boletín.
