Реклама
Меморина
Меморина
Меморина

Hugging Face взломан автономным ИИ-агентом: что известно об инциденте

Крупнейший репозиторий открытых ИИ-моделей раскрыл атаку на производственную инфраструктуру. Агент проник через вредоносный датасет, похитил учётные данные и перемещался между кластерами. Публичные модели и Spaces, по данным компании, не пострадали.

Обложка: Hugging Face взломан автономным ИИ-агентом: что известно об инциденте

Hugging Face — крупнейшая площадка для открытых ИИ-моделей — сообщила об атаке на свою производственную инфраструктуру. Злоумышленник действовал через автономную систему ИИ-агентов, которая без участия человека выполнила тысячи шагов в короткоживущих песочницах.

Инцидент произошёл в середине июля 2026 года. Первоначальный доступ агент получил через вредоносный датасет: он использовал удалённый загрузчик кода и внедрение шаблонов в конфигурации датасета, чтобы выполнить код на рабочем узле обработки данных. С этого узла агент повысил привилегии до уровня ноды, собрал облачные и кластерные учётные данные и за выходные переместился в несколько внутренних кластеров.

Ключевые выводы

Автономный ИИ-агент получил доступ к производственной инфраструктуре Hugging Face.

Точка входа — вредоносный датасет с двумя путями выполнения кода.

Похищены ограниченный набор внутренних датасетов и несколько сервисных credentials.

Компания не нашла признаков изменений публичных моделей, датасетов, Spaces и supply chain.

Пользователям рекомендуется сменить токены и проверить активность аккаунта.

Для криминалистики Hugging Face использовала китайскую модель Z.ai GLM 5.2 — западные фронтирные модели отказали из-за guardrails.

Как проходила атака

Атака началась не с уязвимости в модели, а с данных. Злоумышленник загрузил вредоносный датасет, который при обработке запускал код внутри инфраструктуры Hugging Face. Агент использовал два вектора: удалённый загрузчик кода датасета и template injection в конфигурации. После выполнения кода на рабочем узле он повысил привилегии до уровня ноды, собрал облачные и кластерные credentials и за выходные переместился между несколькими внутренними кластерами.

Компания подчеркнула, что атака велась автономно: агенты выполнили «многие тысячи отдельных действий в рое короткоживущих песочниц», а командный сервер размещался на публичных сервисах и самоперемещался.

Что делает инцидент необычным

Раньше ИИ в кибератаках чаще помогал злоумышленникам писать код или искать уязвимости. Здесь речь идёт об автономной системе агентов, которая действовала end-to-end: от первичного доступа до сбора credentials и lateral movement. Это один из первых публичных случаев, когда крупная платформа признала именно такой сценарий — «агентичного нападающего».

Меры и рекомендации

Hugging Face сообщила, что закрыла первопричину — оба пути выполнения кода, через которые проник агент. Кроме того, компания:

  • удалила закрепление злоумышленника в скомпрометированных кластерах и пересобрала узлы;
  • отозвала и заменила скомпрометированные credentials и токены, а также провела широкую ротацию секретов;
  • ввела дополнительные guardrails и строгие admission controls в кластерах;
  • улучшила детектирование и оповещения, чтобы реагировать в течение минут круглосуточно.

Пользователям рекомендуется заменить access tokens и проверить недавнюю активность в аккаунтах.

Почему расследование использовало GLM 5.2

В ходе расследования команда Hugging Face обратилась к модели Z.ai GLM 5.2 — открытой китайской модели. По словам компании, западные фронтирные модели отказали в запросах, содержащих реальные команды атаки, эксплойты и артефакты C2: их защитные guardrails срабатывали и не позволяли отличить атакующего от легитимного реагирования на инцидент. Hugging Face назвала это «пробелом, на который стоит обращать внимание»: защитникам нужна собственная модель, готовая к работе на своей инфраструктуре, чтобы не терять время и не выводить данные инцидента наружу.

Часто задаваемые вопросы
1
Что такое Hugging Face?

Hugging Face — крупнейшая платформа для обмена открытыми ИИ-моделями, датасетами и демо-приложениями (Spaces). Её используют исследователи, инженеры и компании по всему миру.

2
Как ИИ-агент проник в инфраструктуру?

Через вредоносный датасет, который использовал удалённый загрузчик кода и template injection в конфигурации. Это дало ему выполнение кода на рабочем узле обработки данных.

3
Пострадали ли публичные модели и данные пользователей?

По заявлению Hugging Face, публичные модели, датасеты, Spaces и цепочка поставок ПО не были изменены. Расследование продолжается, компания уведомит пострадавших, если они будут найдены.

4
Что делать пользователям Hugging Face?

Сменить access tokens и проверить недавнюю активность в аккаунте. Это стандартная мера предосторожности после компрометации инфраструктуры.

5
Почему для расследования использовали китайскую модель?

Западные фронтирные модели отказывались обрабатывать запросы с реальными командами атаки и эксплойтами из-за safety guardrails. Открытая китайская модель GLM 5.2 не имела таких ограничений, что ускорило криминалистику.

Выводы

Практический урок для защитников: имейте проверенную модель, которую можно запустить на собственной инфраструктуре, до того как инцидент произойдёт. Это позволяет избежать блокировки guardrails и не выводить данные атакующего за пределы своего окружения.
Hugging Faceкомпания

Инцидент показывает, что автономные ИИ-агенты становятся не только инструментом защитников, но и оружием атакующих. Пока индустрия обсуждает safety и alignment моделей, злоумышленники уже могут использовать открытые веса без ограничений. Первоисточник: The Hacker News.

Рекомендуем