needhelp
← Back to blog

AI Agent แฮ็ก Hugging Face ในสุดสัปดาห์เดียว — 17,000 การกระทำ, ศูนย์มนุษย์

by needhelp
AI Security
Hugging Face
Agentic Attack
Cybersecurity

การบุกรุก

เมื่อวันที่ 16 กรกฎาคม Hugging Face เปิดเผยสิ่งใหม่จริงๆ: การเจาะเข้าไปในโครงสร้างพื้นฐาน production ที่ “ขับเคลื่อนตั้งแต่ต้นจนจบโดยระบบ AI agent อัตโนมัติ”

ไม่มีมนุษย์นั่งคีย์บอร์ด ไม่มี phishing email ถูกส่ง malicious dataset ที่ถูกอัปโหลดไปยัง pipeline ของ Hugging Face เองทำงาน และ AI agent ก็จัดการต่อจากนั้น

ในสุดสัปดาห์เดียว มันบันทึกกว่า 17,000 actions — escalate privileges, เก็บ credentials, และเคลื่อนข้าม internal clusters ผู้โจมตีรันบน swarm ของ short-lived sandboxes ที่มี self-migrating command-and-control อยู่บน public services

มันทำงานอย่างไร

ทางเข้าคือผ่าน data-processing pipeline ของ Hugging Face — สายพานลำเลียงที่รับ datasets ที่ผู้ใช้อัปโหลด Malicious dataset ใช้ประโยชน์จากสอง code-execution paths:

  1. Remote-code dataset loader ฟีเจอร์ที่ให้ datasets กำหนด logic การโหลดแบบกำหนดเอง ถูกทำให้เป็นอาวุธให้รัน arbitrary code
  2. ช่องโหว่ template-injection ในการจัดการ dataset configuration ให้เส้นทาง redundunt ที่สองไปยัง code execution บน processing worker

เมื่อ agent มีที่ยึด มันก็ escalate ไปยัง node-level access, เก็บ cloud และ cluster credentials, และเคลื่อน lateral เข้าไปใน internal clusters หลายแห่ง ทั้งหมดโดยไม่มีผู้ควบคุมมนุษย์

Hugging Face ยืนยันว่าไม่มีการดัดแปลง public models, datasets, หรือ Spaces ห่วงโซ่อุปทานซอฟต์แวร์ (container images และ packages) ถูกตรวจสอบว่าสะอาด พวกเขายังประเมินผลกระทบที่อาจมีต่อ partner และ customer data

การตรวจจับก็เป็น AI เช่นกัน

การโจมตีถูกพบครั้งแรกโดย LLM-based anomaly-detection pipeline ของ Hugging Face เอง ซึ่งจัดลำดับความสำคัญของ security telemetry และแยกสัญญาณจริงจาก noise

เพื่อสร้างใหม่ว่าเกิดอะไรขึ้น Hugging Face รัน LLM-driven analysis agents บน log การกระทำของผู้โจมตี 17,000 รายการเต็ม สิ่งที่ปกติใช้เวลาหลายวัน เสร็จในชั่วโมง เป็นครั้งแรกที่ทั้ง offense และ defense เป็นแบบอัตโนมัติเต็มรูปแบบ

ปัญหาความไม่สมมาตร

นี่คือส่วนที่ทำให้ผมนอนไม่หลับ

ทีมความปลอดภัยของ Hugging Face พยายามใช้ frontier models หลัง commercial APIs สำหรับ forensic analysis มันไม่ทำงาน Safety guardrails บนโมเดลเหล่านั้นสกัดกั้น attack payloads, exploit code, และ C2 artifacts — ข้อมูลชนิดที่ incident responder ต้องการวิเคราะห์

พวกเขาลงเอยด้วยการรัน forensics บน GLM 5.2 โมเดล open-weight ของจีน บนโครงสร้างพื้นฐานของตัวเอง นี้มีประโยชน์โดยไม่ตั้งใจ: ไม่มีข้อมูลผู้โจมตีหรือ credentials ออกจาก environment

โมเดลของผู้โจมตีไม่ทราบ — อาจเป็น jailbroken hosted model หรือ open-weight model ที่ไม่มีข้อจำกัด อย่างไรก็ตาม ผู้โจมตีไม่ถูกผูกมัดด้วย usage policy ในขณะที่ทีม forensic ของ Hugging Face เองถูกสกัดกั้นโดยระบบความปลอดภัยที่ตั้งใจปกป้องแพลตฟอร์ม ดังที่โพสต์ของพวกเขากล่าว: “บทเรียนเชิงปฏิบัติสำหรับผู้ป้องกัน: มีโมเดลที่สามารถรันบน infrastructure ของตัวเอง เตรียมพร้อมและตรวจสอบแล้วก่อนเกิดเหตุการณ์”

นี่หมายถึงอะไร

สถานการณ์ “agentic attacker” ที่อุตสาหกรรมความปลอดภัยคาดการณ์ไว้ ไม่ใช่ทฤษฎีอีกต่อไป Autonomous offensive tooling ลดต้นทุนของการรณรงค์หลายขั้นตอนและทำงานด้วยความเร็วของเครื่องจักร แพลตฟอร์มไม่สามารถพึ่งพา human-in-the-loop defense อีกต่อไป — จำนวนไม่ลงตัวเมื่อผู้โจมตีดำเนินการ 17,000 ครั้งในสุดสัปดาห์เดียว

Hugging Face ปิดช่องโหว่ code-execution paths ที่ถูกใช้, rebuild โหนดที่ถูกกระทบ, หมุน credentials, และ deploy มาตรการควบคุมที่เข้มงวดขึ้น พวกเขาแจ้งเหตุการณ์ต่อ law enforcement และทำงานร่วมกับผู้เชี่ยวชาญ forensic ภายนอก

แต่บทเรียนกว้างกว่านั้น ถ้า Hugging Face — บริษัทที่ธุรกิจทั้งหมดคือ AI infrastructure — ไม่ได้แข็งพอต่อ agentic attacks องค์กรส่วนใหญ่ก็คงไม่พร้อมเช่นกัน

อ้างอิง

Share this page