Новости криптомира

21.07.2026
14:32

Атака на Hugging Face: Автономные ИИ-агенты впервые использованы для взлома инфраструктуры

Платформа для разработки и хостинга ИИ-моделей Hugging Face раскрыла детали беспрецедентной атаки, в ходе которой злоумышленники задействовали автономную агентную систему. Инцидент, затронувший часть рабочей инфраструктуры, знаменует собой новый этап в эволюции киберугроз: теперь атаки могут проводиться не человеком, а программным агентом, способным самостоятельно принимать решения и перемещаться по сетям.

Сценарий атаки: от датасета до облачных кластеров

Точкой входа стал конвейер обработки наборов данных. Вредоносный датасет использовал два механизма для выполнения кода: удаленный загрузчик и инъекцию команд через шаблон конфигурации. Запустив код на сервере обработки, атакующий повысил привилегии до узла инфраструктуры, собрал учетные данные облачных сервисов и кластеров, после чего переместился во внутренние среды. Важно отметить, что это не классическая загрузка зараженного файла — набор данных служил средством доставки команд в систему, которая должна была автоматически анализировать содержимое.

Hugging Face оперативно устранила уязвимости, перестроила скомпрометированные узлы и отозвала затронутые ключи. Компания также начала масштабную замену секретов и усилила политики доступа к кластерам.

Автономные агенты: тысячи операций без контроля человека

Кампания, по данным Hugging Face, управлялась автономной агентной системой от начала и до конца. Она выполнила тысячи операций через сеть недолго существовавших изолированных сред. Инфраструктура управления размещалась на публичных сервисах и могла самостоятельно мигрировать между ними, что крайне затрудняет блокировку: удаление одного элемента не останавливает всю кампанию.

При этом компания не утверждает, что атака прошла без участия человека. Неизвестно, кто поставил первоначальную цель, контролировал систему и принимал ключевые решения. Также не раскрыто, работали ли агенты через взломанную коммерческую модель или систему с открытыми весами.

ИИ в защите: аномалии и расследование

Инцидент выявила система анализа аномалий Hugging Face, использующая языковые модели для первичной обработки журналов безопасности. Для восстановления хронологии компания запустила ИИ-агентов над полным журналом действий злоумышленника, содержащим более 17 000 записей. Агенты сопоставили события, выделили признаки компрометации и определили затронутые учетные данные. По оценке Hugging Face, на эту работу ушли часы вместо нескольких дней.

Интересно, что на первом этапе компания пыталась использовать передовые модели через коммерческие API. Однако защитные ограничения провайдеров заблокировали запросы, так как системы не смогли отличить расследование инцидента от попытки получить помощь во взломе. Hugging Face не назвала сервисы, отказавшие в обработке.

После отказов расследование перенесли на собственную инфраструктуру, используя модель GLM 5.2 от Z.ai с открытыми весами (лицензия MIT). Это позволило анализировать опасное содержимое без автоматической блокировки и не покидать внутреннюю среду. Однако, как справедливо отмечают в компании, открытая модель сама по себе не безопаснее — ответственность за инфраструктуру и управление доступом ложится на организацию.

Выводы и рекомендации

Инцидент показал, что защищать необходимо не только модели и код. Опасность представляют данные, конфигурации, загрузчики, инструменты агентов и автоматические конвейеры. Каждый компонент, способный интерпретировать внешнее содержимое или запускать команды, становится потенциальной точкой входа. Особенно высок риск у систем, где агент имеет доступ к облачным ресурсам и учетным данным.

Hugging Face рекомендовала клиентам заменить токены доступа и проверить недавнюю активность аккаунта. Прямых доказательств компрометации публичных моделей или пользовательских наборов данных пока нет, но окончательная оценка последствий не завершена.

Мнение эксперта: Эта атака — тревожный звонок для всей индустрии. Мы вступаем в эру, где атакующим может быть не человек, а автономный агент, способный действовать в масштабах, недоступных хакеру-одиночке. Принцип нулевого доверия (zero trust) для агентов, о котором ранее говорили в Anthropic, становится не рекомендацией, а необходимостью. Платформам, работающим с ИИ, придется пересмотреть свои модели угроз, включив в них атаки, инициированные самими же ИИ-системами.