Що сталося
Hugging Face — найбільший майданчик, звідки розробники беруть готові ІІ-моделі та набори даних (датасети) для своїх проєктів, — 16 липня 2026 року офіційно підтвердила злом частини внутрішньої інфраструктури. Атаку від початку до кінця провела не команда людей, а автономний ІІ-агент: програма, яка сама ухвалює рішення про наступний крок, без постійних команд оператора. Сама атака відбулась трохи раніше, за один вихідний; система зафіксувала понад 17 000 окремих дій агента.
Деталі
Точка входу — конвеєр обробки датасетів (система, яка автоматично готує завантажені користувачами набори даних до використання). Хтось завантажив шкідливий датасет, який використав дві вразливості: завантажувач, що виконує код датасету «як є» (remote-code loader), і пролом у шаблонах його налаштування (template injection). Через них агент запустив код на робочому вузлі обробки, піднявся до доступу на рівні вузла, вкрав хмарні та кластерні облікові дані (credentials — паролі й ключі доступу до внутрішніх сервісів) і перемістився в кілька внутрішніх кластерів.
Hugging Face підтвердила неправомірний доступ до обмеженого набору внутрішніх датасетів і частини облікових даних сервісів. Водночас публічні моделі, датасети та Spaces (користувацькі демо-застосунки) не підроблено — слідів втручання не знайшли, а ланцюг постачання (образи контейнерів, опубліковані пакети) перевірили й визнали чистим. Оцінку можливої шкоди для даних партнерів і клієнтів на момент публікації компанія ще не завершила.
Розбирати журнал із 17 000 дій теж допомагав ІІ: комерційні моделі, до яких команда безпеки звернулася першими, відмовлялися обробляти запити з реальними фрагментами шкідливого коду та експлойтів — їхні захисні фільтри не відрізняють дослідника інциденту від самого атакувальника. Зрештою розслідування довели на відкритій моделі, розгорнутій у власній інфраструктурі, без зовнішніх обмежень.
Що це означає
Це перший публічно підтверджений випадок, коли злом великої інфраструктури від початку до кінця вела автономна система агентів, а не людина з ІІ-інструментом на допомогу. Стосується це насамперед розробників, які тягнуть моделі й датасети з Hugging Face через API-токени, і команд, у яких майданчик підключений до власних CI/CD чи внутрішніх пайплайнів, — саме їм Hugging Face радить змінити токени доступу та перевірити останню активність акаунта, не чекаючи персонального сповіщення. Ризик не в підроблених моделях (тут усе чисто), а в можливому витоку облікових даних через скомпрометовані внутрішні сервіси. Горизонт — найближчі дні: компанія продовжує оцінювати масштаб, до розслідування вже підключені зовнішні ІБ-експерти та правоохоронці.
Контекст
Небезпека автономних агентів у тому, що вони здатні виконувати десятки тисяч дрібних кроків поспіль без утоми й без узгодження з оператором — сценарій, який індустрія обговорювала як імовірний, але досі без підтвердженого прикладу. Тепер у нього є конкретний кейс від Hugging Face, а не «ера ІІ-хакерів» загалом — поодинокий, детально задокументований інцидент.
