ІІ-агент сам зламав Hugging Face — 17 000 дій за один захід

3 хв. читання

Що сталося

Hugging Face — найбільший майданчик, звідки розробники беруть готові ІІ-моделі та набори даних (датасети) для своїх проєктів, — 16 липня 2026 року офіційно підтвердила злом частини внутрішньої інфраструктури. Атаку від початку до кінця провела не команда людей, а автономний ІІ-агент: програма, яка сама ухвалює рішення про наступний крок, без постійних команд оператора. Сама атака відбулась трохи раніше, за один вихідний; система зафіксувала понад 17 000 окремих дій агента.

Деталі

Точка входу — конвеєр обробки датасетів (система, яка автоматично готує завантажені користувачами набори даних до використання). Хтось завантажив шкідливий датасет, який використав дві вразливості: завантажувач, що виконує код датасету «як є» (remote-code loader), і пролом у шаблонах його налаштування (template injection). Через них агент запустив код на робочому вузлі обробки, піднявся до доступу на рівні вузла, вкрав хмарні та кластерні облікові дані (credentials — паролі й ключі доступу до внутрішніх сервісів) і перемістився в кілька внутрішніх кластерів.

Hugging Face підтвердила неправомірний доступ до обмеженого набору внутрішніх датасетів і частини облікових даних сервісів. Водночас публічні моделі, датасети та Spaces (користувацькі демо-застосунки) не підроблено — слідів втручання не знайшли, а ланцюг постачання (образи контейнерів, опубліковані пакети) перевірили й визнали чистим. Оцінку можливої шкоди для даних партнерів і клієнтів на момент публікації компанія ще не завершила.

Розбирати журнал із 17 000 дій теж допомагав ІІ: комерційні моделі, до яких команда безпеки звернулася першими, відмовлялися обробляти запити з реальними фрагментами шкідливого коду та експлойтів — їхні захисні фільтри не відрізняють дослідника інциденту від самого атакувальника. Зрештою розслідування довели на відкритій моделі, розгорнутій у власній інфраструктурі, без зовнішніх обмежень.

Що це означає

Це перший публічно підтверджений випадок, коли злом великої інфраструктури від початку до кінця вела автономна система агентів, а не людина з ІІ-інструментом на допомогу. Стосується це насамперед розробників, які тягнуть моделі й датасети з Hugging Face через API-токени, і команд, у яких майданчик підключений до власних CI/CD чи внутрішніх пайплайнів, — саме їм Hugging Face радить змінити токени доступу та перевірити останню активність акаунта, не чекаючи персонального сповіщення. Ризик не в підроблених моделях (тут усе чисто), а в можливому витоку облікових даних через скомпрометовані внутрішні сервіси. Горизонт — найближчі дні: компанія продовжує оцінювати масштаб, до розслідування вже підключені зовнішні ІБ-експерти та правоохоронці.

Контекст

Небезпека автономних агентів у тому, що вони здатні виконувати десятки тисяч дрібних кроків поспіль без утоми й без узгодження з оператором — сценарій, який індустрія обговорювала як імовірний, але досі без підтвердженого прикладу. Тепер у нього є конкретний кейс від Hugging Face, а не «ера ІІ-хакерів» загалом — поодинокий, детально задокументований інцидент.

Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.