Что произошло
Hugging Face — крупнейшая площадка, откуда разработчики берут готовые ИИ-модели и наборы данных (датасеты) для своих проектов, — 16 июля 2026 года официально подтвердила взлом части внутренней инфраструктуры. Атаку от начала до конца провела не команда людей, а автономный ИИ-агент: программа, которая сама принимает решения о следующем шаге, без постоянных команд оператора. Сама атака прошла чуть раньше, за одни выходные; система зафиксировала более 17 000 отдельных действий агента.
Детали
Точка входа — конвейер обработки датасетов (система, которая автоматически готовит загруженные пользователями наборы данных к использованию). Кто-то загрузил вредоносный датасет, который использовал две уязвимости: загрузчик, исполняющий код датасета «как есть» (remote-code loader), и брешь в шаблонах его настройки (template injection). Через них агент запустил код на рабочем узле обработки, поднялся до доступа на уровне узла, украл облачные и кластерные учётные данные (credentials — пароли и ключи доступа к внутренним сервисам) и переместился в несколько внутренних кластеров.
Hugging Face подтвердила неправомерный доступ к ограниченному набору внутренних датасетов и части учётных данных сервисов. При этом публичные модели, датасеты и Spaces (пользовательские демо-приложения) не подделаны — следов вмешательства не нашли, а цепочку поставки (образы контейнеров, опубликованные пакеты) проверили и признали чистой. Оценку возможного ущерба для данных партнёров и клиентов на момент публикации компания ещё не завершила.
Разбирать журнал из 17 000 действий тоже помогал ИИ: коммерческие модели, к которым команда безопасности обратилась первыми, отказывались обрабатывать запросы с реальными фрагментами вредоносного кода и эксплойтов — их защитные фильтры не отличают исследователя инцидента от самого атакующего. В итоге расследование довели на открытой модели, развёрнутой у себя, без внешних ограничений.
Что это значит
Это первый публично подтверждённый случай, когда взлом крупной инфраструктуры от начала до конца вела автономная система агентов, а не человек с ИИ-инструментом в помощь. Касается это прежде всего разработчиков, которые тянут модели и датасеты с Hugging Face через API-токены, и команд, у которых площадка подключена к своим CI/CD или внутренним пайплайнам, — именно им Hugging Face рекомендует сменить токены доступа и проверить последнюю активность аккаунта, не дожидаясь персонального уведомления. Риск не в подделанных моделях (здесь всё чисто), а в возможной утечке учётных данных через скомпрометированные внутренние сервисы. Горизонт — ближайшие дни: компания продолжает оценивать масштаб, к расследованию уже подключены внешние ИБ-эксперты и правоохранители.
Контекст
Опасность автономных агентов в том, что они способны выполнять десятки тысяч мелких шагов подряд без устали и без согласования с оператором — сценарий, который индустрия обсуждала как вероятный, но до сих пор без подтверждённого примера. Теперь у него есть конкретный кейс от Hugging Face, а не эры «ИИ-хакеров» в целом — единичный, детально задокументированный инцидент.


