Платформа для ИИ-моделей Hugging Face раскрыла атаку автономных агентов

Share:
Компания Hugging Face, управляющая одной из крупнейших платформ для размещения и разработки ИИ-моделей, раскрыла детали атаки на часть своей рабочей инфраструктуры. По ее данным, злоумышленник получил доступ к ограниченному набору внутренних данных и нескольким учетным сведениям сервисов.
Фирма не обнаружила признаков изменения публичных моделей, наборов данных или приложений Spaces. Проверка контейнерных образов и опубликованных программных пакетов также не выявила вмешательства в цепочку поставок. При этом Hugging Face пока не установила, были ли затронуты данные клиентов и партнеров, не раскрыла личность атакующего и не определила использованную им языковую модель.
С чего началась атака началась
Первоначальной точкой входа стал конвейер обработки наборов данных. Вредоносный датасет задействовал два механизма, допускавших выполнение кода: удаленный загрузчик и внедрение команд через шаблон конфигурации.
В результате злоумышленник запустил код на сервере, обрабатывавшем информацию. После этого он повысил уровень доступа до узла инфраструктуры, собрал учетные данные облачных сервисов и кластеров и переместился в несколько внутренних сред. Этот сценарий отличается от обычной загрузки зараженного файла. Набор данных использовался как средство доставки команд в систему, которая должна была автоматически анализировать и преобразовывать поступившее содержимое.
Hugging Face закрыла оба пути выполнения кода, удалила присутствие атакующего, перестроила скомпрометированные узлы и отозвала затронутые ключи и токены. Компания также начала более широкую профилактическую замену секретов и усилила правила допуска к кластерам.
Агентная система выполнила тысячи действий
Hugging Face описала кампанию как атаку, которой от начала до конца управляла автономная агентная система. Она выполняла много тысяч операций через сеть недолго существовавших изолированных сред.
Инфраструктура командования и управления размещалась на публичных сервисах и могла самостоятельно переноситься между ними. Такой подход затрудняет блокировку: удаление одного элемента не обязательно останавливает всю кампанию.
В Hugging Face не утверждают, что атака проходила вообще без участия человека. Неизвестно, кто поставил первоначальную цель, контролировал систему и принимал ключевые решения. Также неизвестно, работали ли агенты через взломанную коммерческую модель или систему с открытыми весами.
Защитники также применили ИИ
Инцидент выявила система анализа аномалий Hugging Face. Она использует языковые модели для первичной обработки журналов безопасности и отделяет потенциальные угрозы от большого объема обычных событий. Для восстановления хронологии компания запустила ИИ-агентов над полным журналом действий злоумышленника. В нем содержалось более 17 000 записей.
Агенты сопоставили события, выделили признаки компрометации, определили затронутые учетные данные и отделили реальные действия от ложных следов. По оценке Hugging Face, на работу ушли часы вместо нескольких дней.
На первом этапе фирма попыталась использовать передовые модели через коммерческие программные интерфейсы. Для анализа им требовалось передавать реальные команды атакующего, тексты эксплойтов и элементы инфраструктуры управления. Защитные ограничения провайдеров заблокировали запросы, а системы не смогли отличить расследование цифрового инцидента от попытки получить помощь во взломе.
Hugging Face не назвала сервисы, отказавшие в обработке запросов.
Рынок уже пробует решить эту задачу через ограниченный доступ. В июне OpenAI запустила специализированную GPT-5.5-Cyber для проверенных экспертов. Однако случай Hugging Face показывает, что такой доступ должен быть настроен заранее: во время активной атаки согласование исключений может занять слишком много времени.
Модель с открытыми весами стала резервным инструментом
После отказов коммерческих систем Hugging Face перенесла расследование на собственную инфраструктуру и использовала GLM 5.2 от Z.ai. Ее параметры доступны для локального развертывания под лицензией MIT.
В результате компания получила возможность анализировать опасное содержимое без автоматической блокировки запросов. Одновременно журналы атаки и упоминавшиеся в них учетные данные не покидали внутреннюю среду.
Однако модель с открытым исходным кодом сама по себе не безопаснее коммерческой. Организация берет на себя ответственность за инфраструктуру, управление доступом, обновления и контроль действий агента. Ошибка в настройке может расширить последствия атаки.
Поверхность атаки на ИИ-платформы расширилась
Инцидент показал, что защищать необходимо не только модели и программный код. Опасность представляют данные, конфигурации, загрузчики, инструменты агентов и автоматические конвейеры обработки.
Каждый компонент, способный интерпретировать внешнее содержимое или запускать команды, становится потенциальной точкой входа. Особенно высок риск у систем, где агент имеет доступ к облачным ресурсам, учетным данным и другим инструментам.
Hugging Face рекомендовала клиентам в качестве меры предосторожности заменить токены доступа и проверить недавнюю активность аккаунта. Прямых доказательств компрометации публичных моделей или пользовательских наборов данных пока нет, но окончательная оценка последствий не завершена.
В ноябре 2025 года команда по анализу угроз стартапа Anthropic в сентябре обнаружила и сорвала первую в своем роде кампанию по кибершпионажу, проведенную ИИ. По мнению экспертов, операция с большой долей вероятности была спланирована китайской госструктурой
Атаки затронули около 30 организаций, включая крупные технологические компании, предприятия химической промышленности и правительственные учреждения.
В июне 2026 года Anthropic рекомендовала применять к агентам принцип нулевого доверия: выдавать минимальные права, использовать короткоживущие токены, проверять каждое действие и исходить из возможности компрометации.
Напомним, в конце 2024 года гнеральный директор Hugging Face Клеман Деланг выразил обеспокоенность касательно стремительного развития китайских ИИ-моделей и их цензурируемости. Он предупредил о непредвиденных последствиях для западных компаний, которые выбрали высокопроизводительный искусственный интеллект с открытым исходным кодом разработчиков из КНР для интеграции в свои продукты.
Read More



