
Hugging Face сообщила о взломе инфраструктуры AI-агентом: атака длилась тысячи действий, оборона тоже использовала AI
Платформа AI-моделей Hugging Face раскрыла инцидент безопасности, в котором атака на часть производственной инфраструктуры была осуществлена полностью автономной AI-системой. Компания заявляет, что это первый подтверждённый случай, когда атака подобного масштаба проведена без участия человека-оператора.
Что произошло: как AI-агент взломал Hugging Face?
Согласно официальному блогу Hugging Face, атака началась с вредоносного датасета, который эксплуатировал два пути выполнения кода в системе обработки данных. Конкретно: уязвимость в удалённом загрузчике датасетов (remote code dataset loader) и шаблонную инъекцию в конфигурации датасета (template injection).
Из этой точки опоры атакующий поднялся до уровня узла (node level), извлёк облачные и кластерные учётные данные, а затем переместился латерально через несколько внутренних кластеров — и всё это за один уикенд. Вся кампания была оркестрована через автономный агентный фреймворк на базе агентной системы безопасности (agentic security research harness).
Что такое AI-агент (agentic AI system)?
AI-агент — это AI-система, способная автономно планировать и выполнять последовательность действий для достижения цели без постоянного человеческого контроля. В отличие от обычной модели, которая отвечает на один запрос, AI-агент может выполнять многошаговые задачи: анализировать данные, принимать решения, взаимодействовать с внешними системами и адаптировать своё поведение. Подробнее о том, как устроены AI-агенты, — в материале о мониторинге новостей с помощью AI-агентов.
В данном случае атакующий агент выполнил тысячи отдельных действий через рой краткоживущих песочниц (swarm of short-lived sandboxes) и использовал самостоятельно мигрирующую инфраструктуру управления и контроля (command-and-control), работающую на публичных сервисах.
Какие данные были скомпрометированы?
По данным Hugging Face, атакующий получил несанкционированный доступ к ограниченному набору внутренних датасетов и нескольким учётным данным, используемым сервисами Hugging Face. Публичные модели, датасеты и Spaces не были изменены, цепочка поставки программного обеспечения не пострадала. По-прежнему ведётся расследование вопроса о том, были ли скомпрометированы данные партнёров или клиентов.
Как Hugging Face обнаружила и остановила атаку?
Компания обнаружила атаку через AI-powered pipeline обнаружения аномалий, который выполняет LLM-триаж телеметрии безопасности. Для анализа более 17 000 записанных действий атакующего Hugging Face развернула LLM-driven агентов анализа.
Эти агенты реконструировали таймлайн, извлекли индикаторы компрометации (IOC), составили карту затронутых учётных данных и отделили реальный ущерб от дезоинформации (deception activity). Работа, которая обычно занимает дни, была выполнена за часы.
Почему коммерческие AI-модели не смогли помочь в расследовании?
Когда команда безопасности Hugging Face впервые попыталась проанализировать логи атаки с помощью фронтирных моделей через коммерческие API, она натолкнулась на стену: провайдерские фильтры безопасности блокировали запросы, потому что не могли отличить анализ инцидента от атаки. Для анализа требовалось отправлять большие объёмы реальных атакующих команд, эксплойт-пейлоадов и артефактов C2 — всё это триггерило фильтры.
Компания переключилась на open-weight модель GLM 5.2, работающую на собственной инфраструктуре. Это дало два преимущества: никакие данные атакующего не передавались внешнему провайдеру, и ни одни учётные данные никогда не покидали периметр компании.
Какие уроки извлекла индустрия?
Hugging Face заявляет, что инцидент подтверждает: автономные AI-инструменты атаки — больше не теоретическая угроза. Они снижают стоимость масштабных многоэтапных кампаний и работают на машинной скорости. Компания призывает рассматривать данные и модельные поверхности как поверхности атаки первого класса (first-class attack surfaces).
При этом эксперты отмечают, что выводы Hugging Face не полностью бескорыстны: компания является одной из крупнейших платформ для open-source AI-моделей и имеет очевидный бизнес-интерес продвигать open-weight модели как необходимые для безопасности.
Для защитников практический вывод: иметь способную модель на собственной инфраструктуре до того, как инцидент произойдёт. Как выбрать подходящий AI-агент для задач кибербезопасности — в обзоре AI coding и security агентов.
AI-инструменты, которые можно сразу взять в работу
Подборка доступов и подписок к популярным сервисам: быстро, с авто-выдачей и понятной оплатой.