Hugging Face сообщила о кибератаке, которую от начала до конца провёл автономный ИИ-агент

Платформа Hugging Face устранила последствия кибератаки, которую от начала до конца провёл автономный ИИ-агент без участия человека-оператора, говорится в официальном блоге компании.
Атака началась с датасета, который эксплуатировал две уязвимости в конвейере обработки данных Hugging Face — загрузчик удалённого кода и инъекцию шаблонов в конфигурации, — чтобы выполнить код на одном из обрабатывающих серверов. Далее злоумышленник получил доступ на уровне узла, похитил облачные и кластерные учётные данные и на протяжении выходных перемещался между несколькими внутренними кластерами компании.
По данным Hugging Face, атаку провёл автономный агентный фреймворк, совершивший свыше 17 000 отдельных действий в короткоживущих песочницах, а управляющую инфраструктуру злоумышленник маскировал под трафик публичных сервисов. Какая именно языковая модель стояла за атакой, компания не уточнила.
В результате инцидента злоумышленники получили доступ к ограниченному набору внутренних датасетов и нескольким служебным учётным данным. Hugging Face заявила, что не нашла следов вмешательства в публичные модели, датасеты и Spaces, а цепочка поставок ПО — контейнерные образы и опубликованные пакеты — осталась чистой. Оценка возможного влияния на данные партнёров и клиентов ещё продолжается.
Расследовать атаку компании тоже помогал искусственный интеллект: систему обнаружения аномалий на основе LLM применили для сортировки сигналов, а для разбора журналов действий — агентов на базе языковых моделей. Но при попытке анализировать реальные эксплойты и артефакты управляющей инфраструктуры через коммерческие API запросы блокировали фильтры безопасности — модели не могли отличить специалиста по реагированию на инциденты от злоумышленника.
В итоге расследование перенесли на открытую модель GLM 5.2, развёрнутую на собственной инфраструктуре: это заодно не позволило данным атакующих покинуть периметр компании.
Hugging Face закрыла уязвимые пути выполнения кода, пересобрала скомпрометированные узлы, отозвала и обновила все затронутые учётные данные и токены, а также усилила контроль доступа в кластерах. К расследованию подключили внешних специалистов по цифровой криминалистике, а сам инцидент передали правоохранительным органам.
Пользователям сервиса рекомендовали обновить токены доступа и проверить активность своих аккаунтов.