Автономная платформа ИИ-агентов атаковала Hugging Face: защититься помогла LLM

3 мин

Hugging Face раскрыли подробности недавнего инцидента безопасности. По заявлению компании, это начальный случай, когда атака на ее инфраструктуру была целиком проведена автономной системой ИИ-агентов — от первоначального проникновения до последующего развития атаки.

По данным Hugging Face, злоумышленникам удалось получить несанкционированный доступ к ограниченному набору внутренних датасетов и нескольким учетным данным, используемым внутренними сервисами. При этом организация не обнаружила признаков компрометации публичных моделей, датасетов, Spaces, а также цепочки поставок ПО — опубликованные контейнерные образы и пакеты были проверены и признаны безопасными. Оценка возможного влияния на информация партнеров и клиентов продолжается.

Начальной точкой атаки стал пайплайн обработки датасетов. Вредоносный датасет использовал сразу два пути выполнения кода — загрузчик с удаленным выполнением кода и инъекцию шаблона в конфигурации датасета. Это позволило выполнить произвольный исходник на рабочем узле обработки данных, после чего атакующий получил доступ на уровне узла, извлек облачные и кластерные учетные данные и в течение выходных перемещался между несколькими внутренними кластерами.

По словам компании, атаку осуществлял автономный агентный фреймворк, выполнивший десятки тысяч автоматизированных действий в сети краткоживущих изолированных окружений с самоперемещающейся инфраструктурой командного управления, развернутой на публичных сервисах. Hugging Face отмечает, что этот сценарий соответствует давно обсуждаемой в отрасли концепции «агентного злоумышленника» (agentic attacker), когда ИИ самостоятельно планирует и выполняет сложную многоэтапную атаку. При этом организация подчеркивает, что не смогла определить, какая именно языковая схема использовалась злоумышленниками.

Обнаружить инцидент также помог искусственный интеллект. В Hugging Face рассказали, что используют систему анализа телеметрии безопасности, где LLM помогает отделять реальные угрозы от большого количества ложных срабатываний. После обнаружения подозрительной активности компания проанализировала журнал более чем из 17 тыс. событий с помощью ИИ-агентов, что позволило за несколько часов восстановить полную цепочку действий атакующих, определить затронутые учетные данные и отделить реальные последствия атаки от отвлекающих действий.

Во время расследования команда столкнулась с неожиданной проблемой. Первоначально специалисты попытались использовать современные коммерческие LLM через программный интерфейс для анализа журналов, тем не менее запросы, содержащие реальные эксплойты, команды и артефакты командно-контрольной инфраструктуры, были заблокированы встроенными защитными механизмами провайдеров. В результате Hugging Face выполнила криминалистический аналитика на собственной инфраструктуре с использованием модели GLM 5.2 с открытыми весами. В компании отметили, что такой решение позволил не только избежать ограничений, но и не передавать информация об атаке и учетные данные сторонним сервисам.

После инцидента Hugging Face закрыла уязвимые пути выполнения кода в обработке датасетов, перестроила скомпрометированные узлы, отозвала и перевыпустила затронутые учетные данные, усилила политики доступа к кластерам и улучшила систему обнаружения аномалий. Организация также привлекла внешних специалистов по цифровой криминалистике и уведомила правоохранительные органы.

Читают сейчас

Nvidia представила PAIR — утилиту, с помощью которой объединяет некоторое количество ПК и распределяет между ними AI‑задачи

1 час назад

Nvidia представила PAIR — утилиту, с помощью которой объединяет некоторое количество ПК и распределяет между ними AI‑задачи

Nvidia выпустила средство PAIR (Personal AI Router), который объединяет некоторое количество компьютеров в локальной сети и распределяет между ними задачи по запуску AI‑моделей. В один кластер можно п

1 час назад

H3 Max Director генерирует управляемый видеопоток в реальном времени

Новая релиз H3 Max генерирует не отдельные клипы с последующей склейкой, а единый непрерывный видеопоток. Схема сохраняет контекст сцены, персонажей и происходящего, а промпт можно менять прямо во вре

2 часа назад

Гипотеза панспермии начала понемногу переходить из статуса крамольной к статусу экстравагантной, но обсуждаемой

В июльском номере научного журнала Springer Nature была опубликована материал, название которой можно приблизительно перевести как "Следствие публикации Муди с соавторами для жизнеспособности гипотезы

2 часа назад

Агенты Cursor научились собирать приложения для iOS и macOS

Namespace интегрировала свою облачную инфраструктуру Devboxes с Cursor Cloud Agents. Сам Cursor по-прежнему отвечает за агентный цикл и управление задачей, а выполнение действий — работа с репозиторие

GPT-6 Astra: OpenAI хочет превратить ИИ из помощника в исполнителя задач

3 часа назад

GPT-6 Astra: OpenAI хочет превратить ИИ из помощника в исполнителя задач

OpenAI представила GPT-6 Astra – новую версию модели, в которой основной акцент сделан на выполнении сложных задач. В компании говорят о развитии возможностей работы с компьютером, программировании и