Новости криптомира

21.07.2026
14:00

Атака ИИ-агентов на Hugging Face: новый рубеж киберугроз раскрыт

AI-agents ИИ агенты 2

Платформа для размещения ИИ-моделей Hugging Face столкнулась с инцидентом, который переопределяет представления о современных киберугрозах. Злоумышленник, используя полностью автономную агентную систему, сумел проникнуть во внутреннюю инфраструктуру, получив доступ к ограниченному объему данных и нескольким учетным записям сервисов. Важно подчеркнуть: публичные модели, наборы данных и приложения Spaces остались нетронутыми — цепочка поставок не была скомпрометирована. Однако полная картина воздействия на клиентские и партнерские данные пока не ясна, как и личность атакующего и используемая им языковая модель.

Точка входа: датасет как оружие

Атака началась с конвейера обработки наборов данных. Вредоносный датасет содержал два механизма для выполнения кода — удаленный загрузчик и внедрение команд через шаблон конфигурации. Это не стандартная загрузка зараженного файла: набор данных служил средством доставки команд в систему, которая должна была автоматически анализировать содержимое. Злоумышленник запустил код на сервере, повысил привилегии до узла инфраструктуры, собрал облачные учетные данные и переместился между внутренними средами. Hugging Face оперативно закрыла оба пути, перестроила скомпрометированные узлы и отозвала затронутые ключи, начав масштабную замену секретов.

Автономный агент: тысячи операций без устали

Кампания управлялась исключительно автономной агентной системой. Она выполнила тысячи операций через сеть недолговечных изолированных сред. Инфраструктура командования и управления размещалась на публичных сервисах, что позволяло ей самостоятельно мигрировать — удаление одного элемента не останавливало кампанию. При этом Hugging Face не исключает участия человека на этапе постановки цели и принятия ключевых решений. Неизвестно, использовалась ли взломанная коммерческая модель или система с открытыми весами.

ИИ против ИИ: защита и расследование

Инцидент выявила система анализа аномалий Hugging Face, которая использует языковые модели для первичной обработки журналов безопасности. Для восстановления хронологии компания запустила ИИ-агентов над полным журналом действий злоумышленника, содержащим более 17 000 записей. Агенты сопоставили события, выделили признаки компрометации и определили затронутые учетные данные — работа заняла часы вместо дней. Однако на первом этапе коммерческие системы блокировали запросы, не сумев отличить расследование от попытки взлома. Hugging Face не раскрыла отказавшие сервисы, но этот случай подчеркивает необходимость предварительной настройки специализированного доступа, как, например, GPT-5.5-Cyber от OpenAI.

Открытые веса как резервный инструмент

После отказов коммерческих систем Hugging Face перенесла расследование на собственную инфраструктуру, используя GLM 5.2 от Z.ai с открытыми параметрами под лицензией MIT. Это позволило анализировать опасное содержимое без автоматической блокировки, не выводя данные за пределы внутренней среды. Однако модель с открытым исходным кодом сама по себе не безопаснее — организация берет на себя ответственность за инфраструктуру, управление доступом и обновления. Ошибка в настройке может расширить последствия атаки.

Расширение поверхности атаки и выводы

Инцидент демонстрирует, что защищать нужно не только модели и код, но и данные, конфигурации, загрузчики и автоматические конвейеры. Каждый компонент, способный интерпретировать внешнее содержимое, становится потенциальной точкой входа. Hugging Face рекомендует клиентам заменить токены доступа и проверить активность аккаунта — хотя прямых доказательств компрометации публичных моделей нет, окончательная оценка не завершена.

Мое экспертное мнение: Эта атака — тревожный сигнал для всей индустрии. Автономные ИИ-агенты, способные выполнять тысячи операций и мигрировать между сервисами, стирают грань между человеческими и машинными угрозами. Рекомендации Anthropic по принципу нулевого доверия становятся не просто лучшей практикой, а необходимостью. Платформы должны готовиться к тому, что следующий взлом может быть полностью автоматизирован, и единственный способ противостоять — использовать ИИ как для защиты, так и для расследования, но с четкими протоколами доступа.