Содержание
Hugging Face раскрыла кибератаку, в которой вредоносный код спрятали внутри датасета. Компания отдельно подчеркнула главное отличие инцидента: кампанию от начала до конца вел автономный ИИ-агент, а не оператор за терминалом.
Для платформы уровня Hugging Face это неприятный, но показательный случай. Речь не про очередной фишинг и не про грубый подбор пароля. Атака началась с классического приема — код-инъекции через файл, который система сама обработала.
Вредоносный датасет запустил цепочку атаки
Атакующие загрузили на платформу датасет со скрытым вредоносным кодом. Когда автоматические системы Hugging Face начали его обрабатывать, код использовал две программные уязвимости и запустился на одном из серверов компании.
Дальше сценарий пошел по знакомой для специалистов схеме. Злоумышленники расширили права, получили больше контроля над системой и украли учетные данные для доступа к облачной инфраструктуре Hugging Face. После этого атака попыталась перейти на другие внутренние системы.
Компания пишет, что это был не ручной взлом в привычном смысле. По ее оценке, решения принимал автономный агент: какие узлы проверять, какие уязвимости пробовать, какие секреты забирать и куда двигаться дальше внутри инфраструктуры.
В сообщении Hugging Face формулировка звучит жестко: «This one was different from anything we had handled before». Компания добавляет, что инцидент удалось обнаружить и разобрать во многом с помощью собственных ИИ-инструментов.
Тысячи короткоживущих песочниц вместо одного сервера
Главная техническая особенность атаки — распределенная работа через тысячи временных окружений. Агент запускал множество короткоживущих песочниц, поэтому защитникам было сложнее отрезать один конкретный источник активности.
В обычной атаке защитная команда часто ищет управляющий сервер, IP-адрес или устойчивый набор хостов. Здесь командно-контрольная инфраструктура постоянно переезжала между публичными сервисами. Блокируешь один узел — активность приходит с другого.
Hugging Face описывает кампанию как работу автономного агентного фреймворка. По признакам, его собрали на базе исследовательской системы для security-задач. Какая именно LLM управляла агентом, компания пока не знает.
В сухом остатке получился тот самый сценарий «agentic attacker», о котором индустрия безопасности говорила последние пару лет. Не магия и не киношный ИИ-злодей. Просто автоматизация разведки, выбора целей, эксплуатации и перемещения внутри сети стала заметно плотнее.
Публичные модели и Spaces не изменяли
Hugging Face заявляет, что не нашла признаков вмешательства в пользовательские данные, публичные модели или Spaces. Это ключевой момент для разработчиков, которые хранят на платформе модели, демо и пайплайны машинного обучения.
Но сам факт атаки важен шире одной компании. Платформы для ML давно принимают пользовательские датасеты, модели и код. Это удобно для науки и разработки, но каждое автоматическое выполнение чужого содержимого превращается в потенциальную точку входа.
Мы уже видели похожую логику в supply chain-атаках на npm, PyPI и контейнерные образы. Разница тут в скорости и автономности. Человеку нужно время на анализ логов и подбор следующего шага. Агент может параллелить тысячи попыток и быстро менять тактику.
Подробности инцидента Hugging Face опубликовала в своем июльском разборе. Финальный статус компании звучит конкретно: доказательств изменения пользовательских данных, публичных моделей и Spaces сейчас нет.