Новини криптоміра

21.07.2026
13:30

Злом Hugging Face: Автономні ШІ-агенти атакували інфраструктуру платформи

AI-agents ИИ агенты 2

Платформа Hugging Face, один із ключових гравців в екосистемі розробки та хостингу ШІ-моделей, зіткнулася з інцидентом, який змінює уявлення про сучасні кіберзагрози. Зловмисник, використовуючи автономну агентну систему, зумів проникнути в частину робочої інфраструктури компанії, отримавши доступ до обмеженого обсягу внутрішніх даних та облікових записів сервісів.

Важливо підкреслити: наразі немає жодних свідчень того, що публічні моделі, набори даних або застосунки Spaces були скомпрометовані. Перевірка контейнерів та програмних пакетів також не виявила втручання в ланцюг постачання. Однак особа атакуючого та використана ним мовна модель залишаються невідомими, а повна оцінка збитків ще не завершена.

Як почалася атака: конвеєр даних як точка входу

Початковим вектором атаки став конвеєр обробки наборів даних. Шкідливий датасет використав два механізми для виконання коду: віддалений завантажувач та впровадження команд через шаблон конфігурації. Це дозволило зловмиснику запустити код на сервері, що обробляє дані, після чого він підвищив привілеї до рівня вузла інфраструктури, зібрав облікові дані хмарних сервісів та перемістився в кілька внутрішніх середовищ.

Ключовий момент: це не просто завантаження зараженого файлу. Набір даних виступив у ролі засобу доставки команд у систему, призначену для автоматичного аналізу та перетворення контенту. Hugging Face оперативно закрила обидва шляхи виконання коду, видалила присутність атакуючого, перебудувала скомпрометовані вузли та відкликала уражені ключі та токени.

Автономні агенти: тисячі дій без участі людини

Hugging Face охарактеризувала цю кампанію як атаку, повністю керовану автономною агентною системою. Вона виконала десятки тисяч операцій через мережу недовговічних ізольованих середовищ. Інфраструктура управління розміщувалася на публічних сервісах і могла самостійно мігрувати між ними, що значно ускладнює блокування: видалення одного елемента не зупиняє всю кампанію.

При цьому компанія не стверджує, що атака пройшла без участі людини. Невідомо, хто поставив початкову мету, контролював систему та приймав ключові рішення. Також незрозуміло, чи працювали агенти через зламану комерційну модель або систему з відкритими вагами. Цей інцидент демонструє, що атаки з використанням ШІ стають більш складними та адаптивними.

Захист за допомогою ШІ: полювання на агентів

Іронія долі в тому, що інцидент виявила система аналізу аномалій Hugging Face, яка використовує мовні моделі для первинної обробки журналів безпеки. Для відновлення хронології компанія запустила ШІ-агентів над повним журналом дій зловмисника, що містить понад 17 000 записів. Агенти зіставили події, виділили ознаки компрометації та визначили уражені облікові дані, скоротивши час розслідування з кількох днів до годин.

Однак на першому етапі компанія зіткнулася з несподіваною перешкодою: спроба використати передові комерційні моделі для аналізу реальних команд атакуючого була заблокована захисними обмеженнями провайдерів. Системи не змогли відрізнити розслідування інциденту від спроби отримати допомогу у зломі. Це призвело до переходу на власну інфраструктуру та використання моделі з відкритими вагами GLM 5.2 від Z.ai, яка дозволила аналізувати небезпечний вміст без блокувань.

Розширення поверхні атаки та уроки для індустрії

Цей інцидент наочно демонструє, що поверхня атаки на ШІ-платформи значно розширилася. Захисту підлягають не лише моделі та код, але й дані, конфігурації, завантажувачі, інструменти агентів та автоматичні конвеєри обробки. Кожен компонент, здатний інтерпретувати зовнішній вміст або запускати команди, стає потенційною точкою входу.

Моя експертна думка: Атака на Hugging Face — це провісник нової ери кібервійн, де ШІ-агенти стають основним інструментом як для нападу, так і для захисту. Індустрії необхідно терміново переглянути підходи до безпеки, впроваджуючи принципи нульової довіри не лише для людей, але й для самих ШІ-систем. Рекомендації Anthropic про мінімальні права та короткоживучі токени для агентів тепер звучать як нагальна необхідність, а не просто теорія.