AI-агент взломал Hugging Face за выходные — 17,000 действий, ноль людей
Взлом
16 июля Hugging Face раскрыл нечто новое: вторжение в производственную инфраструктуру, которое было «управляемо от начала до конца автономной AI-агентной системой».
Ни один человек не сидел за клавиатурой. Ни одно фишинговое письмо не было отправлено. Вредоносный датасет, загруженный в пайплайн Hugging Face, сделал всю работу, а AI-агент взял управление оттуда.
За выходные он выполнил более 17,000 действий — эскалация привилегий, сбор учетных данных, латеральное перемещение по кластерам.
Как это работало
Вход — через пайплайн обработки данных Hugging Face. Вредоносный датасет эксплуатировал два пути выполнения кода:
- Загрузчик датасета с удаленным кодом (функция для кастомной логики загрузки, использована для произвольного кода)
- Template-инъекция в обработке конфигурации датасета
Агент эскалировал доступ до уровня ноды, собрал облачные и кластерные учетные данные и переместился в несколько внутренних кластеров.
Обнаружение тоже было AI
Атака была впервые обнаружена собственным LLM-пайплайном аномалий Hugging Face. Чтобы реконструировать произошедшее, Hugging Face запустил LLM-агентов анализа по логу из 17,000 событий.
Впервые и атака, и защита были полностью автоматизированы.
Проблема асимметрии
Команда безопасности Hugging Face пыталась использовать frontier-модели через коммерческие API для форензики. Не сработало. Защитные guardrails блокировали пейлоады атак, эксплойт-код и артефакты C2 — именно те данные, которые нужны аналитику.
В итоге форензику запустили на GLM 5.2, open-weight китайской модели, на собственной инфраструктуре. Данные атакующего не покинули окружение.
Что это значит
Сценарий «агентного атакующего» больше не теоретический. Автономное offensive-инструментарий снижает стоимость многостадийных кампаний и работает на машинной скорости.
Если Hugging Face — компания, чей бизнес — AI-инфраструктура — не была защищена от агентных атак, большинство организаций тем более не готовы.