Атака ІІ-агентів на Hugging Face: новий рубіж кіберзагроз розкрито

Платформа для розміщення ШІ-моделей Hugging Face зіткнулася з інцидентом, який перевизначає уявлення про сучасні кіберзагрози. Зловмисник, використовуючи повністю автономну агентну систему, зумів проникнути у внутрішню інфраструктуру, отримавши доступ до обмеженого обсягу даних і кількох облікових записів сервісів. Важливо підкреслити: публічні моделі, набори даних і додатки Spaces залишилися недоторканими — ланцюжок постачання не був скомпрометований. Однак повна картина впливу на клієнтські та партнерські дані поки не ясна, як і особа атакуючого та використовувана ним мовна модель.
Точка входу: датасет як зброя
Атака почалася з конвеєра обробки наборів даних. Шкідливий датасет містив два механізми для виконання коду — віддалений завантажувач і впровадження команд через шаблон конфігурації. Це не стандартне завантаження зараженого файлу: набір даних слугував засобом доставки команд у систему, яка мала автоматично аналізувати вміст. Зловмисник запустив код на сервері, підвищив привілеї до вузла інфраструктури, зібрав хмарні облікові дані та перемістився між внутрішніми середовищами. Hugging Face оперативно закрила обидва шляхи, перебудувала скомпрометовані вузли та відкликала зачеплені ключі, розпочавши масштабну заміну секретів.
Автономний агент: тисячі операцій без утоми
Кампанія керувалася виключно автономною агентною системою. Вона виконала тисячі операцій через мережу недовговічних ізольованих середовищ. Інфраструктура командування та управління розміщувалася на публічних сервісах, що дозволяло їй самостійно мігрувати — видалення одного елемента не зупиняло кампанію. При цьому Hugging Face не виключає участі людини на етапі постановки мети та прийняття ключових рішень. Невідомо, чи використовувалася зламана комерційна модель або система з відкритими вагами.
ШІ проти ШІ: захист і розслідування
Інцидент виявила система аналізу аномалій Hugging Face, яка використовує мовні моделі для первинної обробки журналів безпеки. Для відновлення хронології компанія запустила ШІ-агентів над повним журналом дій зловмисника, що містить понад 17 000 записів. Агенти зіставили події, виділили ознаки компрометації та визначили зачеплені облікові дані — робота зайняла години замість днів. Однак на першому етапі комерційні системи блокували запити, не зумівши відрізнити розслідування від спроби злому. Hugging Face не розкрила сервіси, що відмовили, але цей випадок підкреслює необхідність попереднього налаштування спеціалізованого доступу, як, наприклад, GPT-5.5-Cyber від OpenAI.
Відкриті ваги як резервний інструмент
Після відмов комерційних систем Hugging Face перенесла розслідування на власну інфраструктуру, використовуючи GLM 5.2 від Z.ai з відкритими параметрами під ліцензією MIT. Це дозволило аналізувати небезпечний вміст без автоматичного блокування, не виводячи дані за межі внутрішнього середовища. Однак модель з відкритим кодом сама по собі не безпечніша — організація бере на себе відповідальність за інфраструктуру, управління доступом та оновлення. Помилка в налаштуванні може розширити наслідки атаки.
Розширення поверхні атаки та висновки
Інцидент демонструє, що захищати потрібно не лише моделі та код, але й дані, конфігурації, завантажувачі та автоматичні конвеєри. Кожен компонент, здатний інтерпретувати зовнішній вміст, стає потенційною точкою входу. Hugging Face рекомендує клієнтам замінити токени доступу та перевірити активність акаунта — хоча прямих доказів компрометації публічних моделей немає, остаточна оцінка не завершена.
Моя експертна думка: Ця атака — тривожний сигнал для всієї індустрії. Автономні ШІ-агенти, здатні виконувати тисячі операцій і мігрувати між сервісами, стирають межу між людськими та машинними загрозами. Рекомендації Anthropic за принципом нульової довіри стають не просто найкращою практикою, а необхідністю. Платформи повинні готуватися до того, що наступний злом може бути повністю автоматизований, і єдиний спосіб протистояти — використовувати ШІ як для захисту, так і для розслідування, але з чіткими протоколами доступу.