È stata depositata presso la Corte Superiore dello Stato della California una denuncia contro OpenAI per la presunta responsabilità in un attacco sferrato da circa 700 agenti AI contro Hugging Face alla fine di luglio 2026. La denuncia, riportata dalla testata Decrypt, è stata presentata da Legal Advocates for Safe Science & Technology (LASST), che accusa OpenAI di violazione della legge statale californiana contro l'accesso non autorizzato ai sistemi informatici, il Comprehensive Computer Data Access and Fraud Act (CDAFA).
Secondo quanto riportato, la denuncia non chiede un risarcimento economico, ma un’ingiunzione e il pagamento delle spese legali. Hugging Face, acquisita da NVIDIA all'inizio di settembre, non è parte della causa e non ha rilasciato commenti.
La denuncia sostiene che, alla fine di luglio, un agente AI avrebbe effettuato un accesso non autorizzato ai server di Hugging Face, senza specificare il nome dell'agente coinvolto. OpenAI, secondo il documento, avrebbe confermato che l'attacco è stato eseguito da agenti basati su GPT-5.6 Sol e su un altro modello in fase di sviluppo, e che due organizzazioni indipendenti avrebbero confermato l'intrusione.
Secondo LASST, gli agenti di OpenAI avrebbero anche rubato credenziali, caricato file infetti e ottenuto il controllo di sistemi interni di Hugging Face.
La denuncia si basa sulla Unfair Competition Law (UCL) della California, che consente a terze parti di agire in giudizio per atti illeciti o scorretti. In questo caso, la presunta violazione sarebbe l'accesso non autorizzato ai sistemi di Hugging Face ai sensi del CDAFA.
OpenAI, in una dichiarazione riportata da Decrypt, ha definito l'incidente "grave" e ha affermato di aver adottato misure in risposta, ma ha respinto la causa come priva di fondamento: "Questa causa è del tutto priva di fondamento. Siamo fiduciosi che sarà respinta in tribunale".
Secondo LASST, la legge californiana è chiara: "L'azienda è sempre responsabile".