Атака автономных ИИ‑агентов затронула Hugging Face

По данным Hugging Face, через вредоносный набор данных злоумышленник выполнил код на серверах, получил доступ к части внутренней инфраструктуры и учетным данным облачных сервисов.

По данным компании, начальная точка входа была в конвейере обработки наборов данных: в вредоносном датасете были реализованы два механизма выполнения кода — удалённый загрузчик и внедрение команд через шаблон конфигурации. Это позволило атакующему запустить код на сервере обработки данных.

Затем злоумышленник повысил привилегии на узле, собрал учетные данные облачных сервисов и кластеров и переместился в несколько внутренних сред. Компания закрыла оба вектора исполнения кода, удалила присутствие злоумышленника, перестроила скомпрометированные узлы и отозвала затронутые ключи и токены. Начата более широкая замена секретов и ужесточены правила доступа к кластерам.

В ходе проверки не выявлено признаков изменения публичных моделей, пользовательских наборов данных или приложений Spaces. Анализ контейнерных образов и опубликованных пакетов не выявил вмешательства в цепочку поставок. Компания указывает, что пока не установлено, затронуты ли данные клиентов и партнёров, не раскрыта личность атакующего и не определено, использовалась ли для атаки коммерческая модель или модель с открытыми весами.

Hugging Face описала кампанию как управляемую автономной агентной системой: агенты выполнили тысячи действий в десятках или сотнях краткоживущих изолированных сред. Инфраструктура командования и управления размещалась на публичных сервисах и могла перемещаться между ними, что затрудняло блокировку единственными мерами удаления отдельных элементов. Компания не исключает человеческого участия на каком‑то этапе, но не установила роли операторов.

Инцидент заметила внутренняя система анализа аномалий, которая использует языковые модели для первичной обработки журналов безопасности. Для восстановления хронологии и отделения реальных действий от ложных следов Hugging Face запустила ИИ‑агентов над полным логом атаки, содержащим более 17 000 записей. По оценке компании, применение таких агентов сократило время расследования до часов вместо нескольких дней.

На первом этапе расследования попытки использовать коммерческие модели через API были затруднены: защитные фильтры провайдеров блокировали запросы, так как в них содержались опасные команды и элементы эксплойтов. После этого анализ был перенесён на собственную инфраструктуру, где применялась локально развёрнутая модель GLM 5.2 от Z.ai. Локальное развертывание позволило изучать опасные команды без автоматической фильтрации и не выводить журналы за пределы внутренней сети. Компания при этом указала, что использование модели с открытыми весами требует строгого управления инфраструктурой и доступом.

Инцидент продемонстрировал, что уязвимыми становятся не только модели и код, но и данные, конфигурации, загрузчики и автоматические конвейеры обработки. Системы, где агент имеет доступ к облачным ресурсам и учетным данным, несут повышенный риск несанкционированного доступа. В качестве немедленной меры Hugging Face рекомендовала клиентам отозвать токены доступа и проверить недавнюю активность аккаунтов.

Компания продолжает расследование и работает над уточнением масштаба последствий. Одновременно идут шаги по усилению контроля доступа и обновлению секретов в инфраструктуре.

Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.

Статьи этого автора