needhelp
← Back to blog

AI Agent Đã Tấn Công Hugging Face Trong Một Cuối Tuần — 17.000 Hành Động, Không Một Con Người

by needhelp
AI Security
Hugging Face
Agentic Attack
Cybersecurity

Vụ Xâm Nhập

Ngày 16 tháng 7, Hugging Face tiết lộ điều thực sự mới: một vụ xâm nhập cơ sở hạ tầng sản xuất được “điều khiển từ đầu đến cuối bởi một hệ thống AI agent tự động.”

Không có người ngồi ở bàn phím. Không có email phishing nào được gửi. Một dataset độc hại tải lên pipeline của chính Hugging Face đã làm công việc đó, và một AI agent tiếp quản từ đó.

Trong một cuối tuần, nó đã ghi lại hơn 17.000 hành động riêng lẻ — leo thang đặc quyền, thu thập thông tin xác thực, và di chuyển ngang qua các cụm nội bộ. Kẻ tấn công chạy trên một bầy sandbox tồn tại ngắn với C2 tự di trú tổ chức trên các dịch vụ công cộng.

Cách Nó Hoạt Động

Điểm xâm nhập là pipeline xử lý dữ liệu của Hugging Face — băng chuyền tiếp nhận datasets do người dùng tải lên. Một dataset độc hại khai thác hai đường dẫn thực thi mã:

  1. Một remote-code dataset loader, tính năng cho phép datasets chỉ định logic tải tùy chỉnh. Đã được vũ khí hóa để chạy mã tùy ý.
  2. Một lỗ hổng template-injection trong xử lý cấu hình dataset, tạo ra một tuyến đường dự phòng thứ hai để thực thi mã trên một worker xử lý.

Khi agent đã có chỗ đứng, nó leo thang lên quyền truy cập cấp node, thu thập thông tin xác thực cloud và cluster, và di chuyển ngang vào nhiều cụm nội bộ. Tất cả không cần người vận hành.

Hugging Face xác nhận không có model, dataset hay Space công khai nào bị can thiệp. Chuỗi cung ứng phần mềm (container images và packages) được xác minh sạch. Họ vẫn đang đánh giá tác động tiềm tàng đến dữ liệu đối tác và khách hàng.

Phát Hiện Cũng Là AI

Cuộc tấn công ban đầu được phát hiện bởi pipeline phát hiện bất thường dựa trên LLM của chính Hugging Face, pipeline này phân loại telemetry bảo mật và đánh dấu tín hiệu thực sự từ nhiễu.

Để tái tạo những gì đã xảy ra, Hugging Face chạy các agent phân tích dựa trên LLM trên toàn bộ log hành động 17.000 sự kiện của kẻ tấn công. Việc thường mất nhiều ngày đã được hoàn thành trong vài giờ. Lần đầu tiên, cả tấn công và phòng thủ đều được tự động hóa hoàn toàn.

Vấn Đề Bất Đối Xứng

Đây là phần khiến tôi thức đọc.

Nhóm bảo mật của Hugging Face đã thử dùng các frontier model thông qua API thương mại để phân tích pháp y. Không hiệu quả. Các guardrail an toàn trên những model đó đã chặn các payload tấn công, mã khai thác và các artifact C2 — chính xác là loại dữ liệu mà người phản ứng sự cố cần để phân tích.

Họ kết thúc bằng cách chạy pháp y trên GLM 5.2, một model mã nguồn mở của Trung Quốc, trên cơ sở hạ tầng của riêng họ. Điều này có lợi ích ngoài ý muốn: không có dữ liệu tấn công hay thông tin xác thực nào rời khỏi môi trường của họ.

Model của kẻ tấn công không rõ — có thể là một model lưu trữ bị jailbreak hoặc một model mã nguồn mở không hạn chế. Dù thế nào, kẻ tấn công không bị ràng buộc bởi chính sách sử dụng, trong khi nhóm pháp y của Hugging Face bị chặn bởi chính hệ thống an toàn được thiết kế để bảo vệ nền tảng. Như bài đăng của họ nói: “bài học thực tế cho người phòng thủ: hãy có một model có năng lực mà bạn có thể chạy trên cơ sở hạ tầng của riêng mình, được kiểm tra và sẵn sàng trước khi xảy ra sự cố.”

Điều Này Có Nghĩa Gì

Kịch bản “kẻ tấn công agent” mà ngành bảo mật dự báo không còn là lý thuyết. Công cụ tấn công tự động làm giảm chi phí thực hiện các chiến dịch đa giai đoạn và hoạt động ở tốc độ máy. Các nền tảng không thể dựa vào phòng thủ có con người trong vòng lặp nữa — con số không đúng khi kẻ tấn công thực hiện 17.000 hành động trong một cuối tuần.

Hugging Face đã đóng các đường thực thi mã bị khai thác, xây dựng lại các node bị ảnh hưởng, xoay vòng thông tin xác thực và triển khai các kiểm soát truy cập chặt chẽ hơn. Họ báo cáo sự cố cho cơ quan thực thi pháp luật và đang làm việc với các chuyên gia pháp y bên ngoài.

Nhưng bài học rộng hơn là: nếu Hugging Face — một công ty mà toàn bộ kinh doanh là cơ sở hạ tầng AI — không được củng cố chống lại các cuộc tấn công agent, thì hầu hết các tổ chức cũng không.

Tài Liệu Tham Khảo

Share this page