needhelp
← Back to blog

AI-агент взломал Hugging Face за выходные — 17,000 действий, ноль людей

by needhelp
AI Security
Hugging Face
Agentic Attack
Cybersecurity

Взлом

16 июля Hugging Face раскрыл нечто новое: вторжение в производственную инфраструктуру, которое было «управляемо от начала до конца автономной AI-агентной системой».

Ни один человек не сидел за клавиатурой. Ни одно фишинговое письмо не было отправлено. Вредоносный датасет, загруженный в пайплайн Hugging Face, сделал всю работу, а AI-агент взял управление оттуда.

За выходные он выполнил более 17,000 действий — эскалация привилегий, сбор учетных данных, латеральное перемещение по кластерам.

Как это работало

Вход — через пайплайн обработки данных Hugging Face. Вредоносный датасет эксплуатировал два пути выполнения кода:

  1. Загрузчик датасета с удаленным кодом (функция для кастомной логики загрузки, использована для произвольного кода)
  2. Template-инъекция в обработке конфигурации датасета

Агент эскалировал доступ до уровня ноды, собрал облачные и кластерные учетные данные и переместился в несколько внутренних кластеров.

Обнаружение тоже было AI

Атака была впервые обнаружена собственным LLM-пайплайном аномалий Hugging Face. Чтобы реконструировать произошедшее, Hugging Face запустил LLM-агентов анализа по логу из 17,000 событий.

Впервые и атака, и защита были полностью автоматизированы.

Проблема асимметрии

Команда безопасности Hugging Face пыталась использовать frontier-модели через коммерческие API для форензики. Не сработало. Защитные guardrails блокировали пейлоады атак, эксплойт-код и артефакты C2 — именно те данные, которые нужны аналитику.

В итоге форензику запустили на GLM 5.2, open-weight китайской модели, на собственной инфраструктуре. Данные атакующего не покинули окружение.

Что это значит

Сценарий «агентного атакующего» больше не теоретический. Автономное offensive-инструментарий снижает стоимость многостадийных кампаний и работает на машинной скорости.

Если Hugging Face — компания, чей бизнес — AI-инфраструктура — не была защищена от агентных атак, большинство организаций тем более не готовы.

References

Share this page