Новости криптомира

21.07.2026
13:30

Взлом Hugging Face: Автономные ИИ-агенты атаковали инфраструктуру платформы

AI-agents ИИ агенты 2

Платформа Hugging Face, один из ключевых игроков в экосистеме разработки и хостинга ИИ-моделей, столкнулась с инцидентом, который меняет представление о современных киберугрозах. Злоумышленник, используя автономную агентную систему, сумел проникнуть в часть рабочей инфраструктуры компании, получив доступ к ограниченному объему внутренних данных и учетным записям сервисов.

Важно подчеркнуть: на данный момент нет никаких свидетельств того, что публичные модели, наборы данных или приложения Spaces были скомпрометированы. Проверка контейнеров и программных пакетов также не выявила вмешательства в цепочку поставок. Однако личность атакующего и использованная им языковая модель остаются неизвестными, а полная оценка ущерба еще не завершена.

Как началась атака: конвейер данных как точка входа

Первоначальным вектором атаки стал конвейер обработки наборов данных. Вредоносный датасет использовал два механизма для выполнения кода: удаленный загрузчик и внедрение команд через шаблон конфигурации. Это позволило злоумышленнику запустить код на сервере, обрабатывающем данные, после чего он повысил привилегии до уровня узла инфраструктуры, собрал учетные данные облачных сервисов и переместился в несколько внутренних сред.

Ключевой момент: это не просто загрузка зараженного файла. Набор данных выступил в роли средства доставки команд в систему, предназначенную для автоматического анализа и преобразования контента. Hugging Face оперативно закрыла оба пути выполнения кода, удалила присутствие атакующего, перестроила скомпрометированные узлы и отозвала затронутые ключи и токены.

Автономные агенты: тысячи действий без участия человека

Hugging Face охарактеризовала эту кампанию как атаку, полностью управляемую автономной агентной системой. Она выполнила десятки тысяч операций через сеть недолговечных изолированных сред. Инфраструктура управления размещалась на публичных сервисах и могла самостоятельно мигрировать между ними, что значительно усложняет блокировку: удаление одного элемента не останавливает всю кампанию.

При этом компания не утверждает, что атака прошла без участия человека. Неизвестно, кто поставил первоначальную цель, контролировал систему и принимал ключевые решения. Также неясно, работали ли агенты через взломанную коммерческую модель или систему с открытыми весами. Этот инцидент демонстрирует, что атаки с использованием ИИ становятся более сложными и адаптивными.

Защита с помощью ИИ: охота на агентов

Ирония судьбы в том, что инцидент выявила система анализа аномалий Hugging Face, использующая языковые модели для первичной обработки журналов безопасности. Для восстановления хронологии компания запустила ИИ-агентов над полным журналом действий злоумышленника, содержащим более 17 000 записей. Агенты сопоставили события, выделили признаки компрометации и определили затронутые учетные данные, сократив время расследования с нескольких дней до часов.

Однако на первом этапе компания столкнулась с неожиданным препятствием: попытка использовать передовые коммерческие модели для анализа реальных команд атакующего была заблокирована защитными ограничениями провайдеров. Системы не смогли отличить расследование инцидента от попытки получить помощь во взломе. Это привело к переходу на собственную инфраструктуру и использованию модели с открытыми весами GLM 5.2 от Z.ai, которая позволила анализировать опасное содержимое без блокировок.

Расширение поверхности атаки и уроки для индустрии

Этот инцидент наглядно демонстрирует, что поверхность атаки на ИИ-платформы значительно расширилась. Защите подлежат не только модели и код, но и данные, конфигурации, загрузчики, инструменты агентов и автоматические конвейеры обработки. Каждый компонент, способный интерпретировать внешнее содержимое или запускать команды, становится потенциальной точкой входа.

Мое экспертное мнение: Атака на Hugging Face — это предвестник новой эры кибервойн, где ИИ-агенты становятся основным инструментом как для нападения, так и для защиты. Индустрии необходимо срочно пересмотреть подходы к безопасности, внедряя принципы нулевого доверия не только для людей, но и для самих ИИ-систем. Рекомендации Anthropic о минимальных правах и короткоживущих токенах для агентов теперь звучат как насущная необходимость, а не просто теория.