Hugging Face взломан автономным ИИ-агентом: что известно об инциденте
Крупнейший репозиторий открытых ИИ-моделей раскрыл атаку на производственную инфраструктуру. Агент проник через вредоносный датасет, похитил учётные данные и перемещался между кластерами. Публичные модели и Spaces, по данным компании, не пострадали.
Новости TprogerHugging Face — крупнейшая площадка для открытых ИИ-моделей — сообщила об атаке на свою производственную инфраструктуру. Злоумышленник действовал через автономную систему ИИ-агентов, которая без участия человека выполнила тысячи шагов в короткоживущих песочницах.
Инцидент произошёл в середине июля 2026 года. Первоначальный доступ агент получил через вредоносный датасет: он использовал удалённый загрузчик кода и внедрение шаблонов в конфигурации датасета, чтобы выполнить код на рабочем узле обработки данных. С этого узла агент повысил привилегии до уровня ноды, собрал облачные и кластерные учётные данные и за выходные переместился в несколько внутренних кластеров.
Ключевые выводы
Автономный ИИ-агент получил доступ к производственной инфраструктуре Hugging Face.
Точка входа — вредоносный датасет с двумя путями выполнения кода.
Похищены ограниченный набор внутренних датасетов и несколько сервисных credentials.
Компания не нашла признаков изменений публичных моделей, датасетов, Spaces и supply chain.
Пользователям рекомендуется сменить токены и проверить активность аккаунта.
Для криминалистики Hugging Face использовала китайскую модель Z.ai GLM 5.2 — западные фронтирные модели отказали из-за guardrails.
Как проходила атака
Атака началась не с уязвимости в модели, а с данных. Злоумышленник загрузил вредоносный датасет, который при обработке запускал код внутри инфраструктуры Hugging Face. Агент использовал два вектора: удалённый загрузчик кода датасета и template injection в конфигурации. После выполнения кода на рабочем узле он повысил привилегии до уровня ноды, собрал облачные и кластерные credentials и за выходные переместился между несколькими внутренними кластерами.
Компания подчеркнула, что атака велась автономно: агенты выполнили «многие тысячи отдельных действий в рое короткоживущих песочниц», а командный сервер размещался на публичных сервисах и самоперемещался.
Что делает инцидент необычным
Раньше ИИ в кибератаках чаще помогал злоумышленникам писать код или искать уязвимости. Здесь речь идёт об автономной системе агентов, которая действовала end-to-end: от первичного доступа до сбора credentials и lateral movement. Это один из первых публичных случаев, когда крупная платформа признала именно такой сценарий — «агентичного нападающего».
Меры и рекомендации
Hugging Face сообщила, что закрыла первопричину — оба пути выполнения кода, через которые проник агент. Кроме того, компания:
- удалила закрепление злоумышленника в скомпрометированных кластерах и пересобрала узлы;
- отозвала и заменила скомпрометированные credentials и токены, а также провела широкую ротацию секретов;
- ввела дополнительные guardrails и строгие admission controls в кластерах;
- улучшила детектирование и оповещения, чтобы реагировать в течение минут круглосуточно.
Пользователям рекомендуется заменить access tokens и проверить недавнюю активность в аккаунтах.
Почему расследование использовало GLM 5.2
В ходе расследования команда Hugging Face обратилась к модели Z.ai GLM 5.2 — открытой китайской модели. По словам компании, западные фронтирные модели отказали в запросах, содержащих реальные команды атаки, эксплойты и артефакты C2: их защитные guardrails срабатывали и не позволяли отличить атакующего от легитимного реагирования на инцидент. Hugging Face назвала это «пробелом, на который стоит обращать внимание»: защитникам нужна собственная модель, готовая к работе на своей инфраструктуре, чтобы не терять время и не выводить данные инцидента наружу.
Часто задаваемые вопросы
Что такое Hugging Face?
Hugging Face — крупнейшая платформа для обмена открытыми ИИ-моделями, датасетами и демо-приложениями (Spaces). Её используют исследователи, инженеры и компании по всему миру.
Как ИИ-агент проник в инфраструктуру?
Через вредоносный датасет, который использовал удалённый загрузчик кода и template injection в конфигурации. Это дало ему выполнение кода на рабочем узле обработки данных.
Пострадали ли публичные модели и данные пользователей?
По заявлению Hugging Face, публичные модели, датасеты, Spaces и цепочка поставок ПО не были изменены. Расследование продолжается, компания уведомит пострадавших, если они будут найдены.
Что делать пользователям Hugging Face?
Сменить access tokens и проверить недавнюю активность в аккаунте. Это стандартная мера предосторожности после компрометации инфраструктуры.
Почему для расследования использовали китайскую модель?
Западные фронтирные модели отказывались обрабатывать запросы с реальными командами атаки и эксплойтами из-за safety guardrails. Открытая китайская модель GLM 5.2 не имела таких ограничений, что ускорило криминалистику.
Выводы
Практический урок для защитников: имейте проверенную модель, которую можно запустить на собственной инфраструктуре, до того как инцидент произойдёт. Это позволяет избежать блокировки guardrails и не выводить данные атакующего за пределы своего окружения.
Инцидент показывает, что автономные ИИ-агенты становятся не только инструментом защитников, но и оружием атакующих. Пока индустрия обсуждает safety и alignment моделей, злоумышленники уже могут использовать открытые веса без ограничений. Первоисточник: The Hacker News.