ИИ-агент сам взломал Hugging Face — 17 000 действий за один заход

3 мин. чтения
Bybit
$30,100 + $5,030
100 USDT в подарок
Получить →

Что произошло

Hugging Face — крупнейшая площадка, откуда разработчики берут готовые ИИ-модели и наборы данных (датасеты) для своих проектов, — 16 июля 2026 года официально подтвердила взлом части внутренней инфраструктуры. Атаку от начала до конца провела не команда людей, а автономный ИИ-агент: программа, которая сама принимает решения о следующем шаге, без постоянных команд оператора. Сама атака прошла чуть раньше, за одни выходные; система зафиксировала более 17 000 отдельных действий агента.

Детали

Точка входа — конвейер обработки датасетов (система, которая автоматически готовит загруженные пользователями наборы данных к использованию). Кто-то загрузил вредоносный датасет, который использовал две уязвимости: загрузчик, исполняющий код датасета «как есть» (remote-code loader), и брешь в шаблонах его настройки (template injection). Через них агент запустил код на рабочем узле обработки, поднялся до доступа на уровне узла, украл облачные и кластерные учётные данные (credentials — пароли и ключи доступа к внутренним сервисам) и переместился в несколько внутренних кластеров.

Hugging Face подтвердила неправомерный доступ к ограниченному набору внутренних датасетов и части учётных данных сервисов. При этом публичные модели, датасеты и Spaces (пользовательские демо-приложения) не подделаны — следов вмешательства не нашли, а цепочку поставки (образы контейнеров, опубликованные пакеты) проверили и признали чистой. Оценку возможного ущерба для данных партнёров и клиентов на момент публикации компания ещё не завершила.

Разбирать журнал из 17 000 действий тоже помогал ИИ: коммерческие модели, к которым команда безопасности обратилась первыми, отказывались обрабатывать запросы с реальными фрагментами вредоносного кода и эксплойтов — их защитные фильтры не отличают исследователя инцидента от самого атакующего. В итоге расследование довели на открытой модели, развёрнутой у себя, без внешних ограничений.

Что это значит

Это первый публично подтверждённый случай, когда взлом крупной инфраструктуры от начала до конца вела автономная система агентов, а не человек с ИИ-инструментом в помощь. Касается это прежде всего разработчиков, которые тянут модели и датасеты с Hugging Face через API-токены, и команд, у которых площадка подключена к своим CI/CD или внутренним пайплайнам, — именно им Hugging Face рекомендует сменить токены доступа и проверить последнюю активность аккаунта, не дожидаясь персонального уведомления. Риск не в подделанных моделях (здесь всё чисто), а в возможной утечке учётных данных через скомпрометированные внутренние сервисы. Горизонт — ближайшие дни: компания продолжает оценивать масштаб, к расследованию уже подключены внешние ИБ-эксперты и правоохранители.

Контекст

Опасность автономных агентов в том, что они способны выполнять десятки тысяч мелких шагов подряд без устали и без согласования с оператором — сценарий, который индустрия обсуждала как вероятный, но до сих пор без подтверждённого примера. Теперь у него есть конкретный кейс от Hugging Face, а не эры «ИИ-хакеров» в целом — единичный, детально задокументированный инцидент.

Bybit
$30,100 + $5,030
100 USDT в подарок
Получить →
Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.