Hugging Face заявила об атаке автономного ИИ-агента на свою инфраструктуру
Hugging Face раскрыла инцидент безопасности, в котором атакующие получили доступ к части производственной инфраструктуры платформы. По данным компании, атака началась с data-processing pipeline: вредоносный датасет использовал два пути выполнения кода в обработке данных, после чего злоумышленники повысили привилегии, получили облачные и кластерные учетные данные и перемещались между внутренними кластерами.
В Hugging Face утверждают, что кампания выполнялась автономным агентным фреймворком. Он провел тысячи действий через короткоживущие песочницы и использовал C2-инфраструктуру на публичных сервисах. Компания назвала это примером сценария «agentic attacker», о котором индустрия предупреждала заранее.
После обнаружения атаки команда специалистов закрыла уязвимые пути выполнения кода, удалила закрепление атакующих в затронутых кластерах, пересобрала скомпрометированные узлы, отозвала и ротировала затронутые токены и учетные данные. Компания также усилила admission controls в кластерах и подключила внешних специалистов по форензике.
Отдельно специалисты описали проблему расследования. Коммерческие LLM API блокировали анализ реальных команд атакующих, exploit-payload и C2-артефактов из-за safety-фильтров. В итоге форензику провели на open-weight модели GLM 5.2 в собственной инфраструктуре, чтобы данные атаки и упомянутые в них секреты не выходили за пределы компании.
Пользователям рекомендовали в качестве меры предосторожности ротировать access tokens и проверить недавнюю активность аккаунтов. При этом СМИ отмечают, что компания не нашла признаков изменения публичных моделей, датасетов, Spaces, контейнерных образов или опубликованных пакетов.
Инцидент показывает, что автономные ИИ-атаки перестали быть теоретическим риском. Для платформ машинного обучения критичной поверхностью атаки становятся не только модели, но и датасеты, пайплайны обработки, токены, кластеры и автоматизация вокруг них.