Платформа Hugging Face раскрыла данные о необычной кибератаке на свою рабочую инфраструктуру. Тысячи операций — от первоначального проникновения до кражи служебных данных и перемещения между внутренними системами — выполнила автономная группа агентов на базе искусственного интеллекта.
Инцидент стал первым известным Hugging Face случаем, когда ИИ управлял всей технической цепочкой атаки. Это не означает, что нейросеть самостоятельно выбрала цель и решила начать взлом. Компания не установила либо пока не раскрыла, кто запустил систему, поставил ей задачу и определил объект атаки. Неизвестна и языковая модель, которая управляла агентами.
Злоумышленники получили доступ к ограниченному числу внутренних наборов данных и нескольким служебным секретам. Следов изменения общедоступных моделей, пользовательских наборов данных, приложений Spaces, контейнерных образов и опубликованных программных пакетов специалисты не обнаружили. Проверка возможной утечки сведений клиентов и партнёров ещё продолжается.
Атака началась в конвейере обработки наборов данных. Такой конвейер автоматически принимает загруженные пользователями файлы, изучает их структуру, формирует предварительный просмотр и подготавливает информацию для отображения на платформе.
Злоумышленник разместил специально подготовленный набор данных, который использовал два механизма выполнения кода. Первый находился в загрузчике удалённого кода, второй — в обработке шаблонов конфигурации датасета. Оба пути позволили выполнить посторонние команды на рабочем узле Hugging Face.
Уязвимость в шаблонах возникает, когда приложение подставляет пользовательские данные в служебную конструкцию без достаточной проверки. Вредоносное значение в таком случае начинает восприниматься не как обычный текст, а как команда.
Удалённое выполнение кода относится к наиболее опасным классам уязвимостей. Атакующий получает возможность запускать собственные команды на чужом сервере, читать доступные ему файлы, исследовать окружение и искать способы расширить полномочия.
Платформы машинного обучения особенно уязвимы для подобных атак. Модели и наборы данных часто содержат сценарии, конфигурации, сериализованные объекты и дополнительные компоненты. Для обработки этих материалов серверу иногда требуется запускать код или подключать внешние зависимости. Удобство для разработчиков одновременно создаёт дополнительную поверхность атаки.
После закрепления на обработчике датасетов автономная система изучила доступное окружение и повысила привилегии до уровня вычислительного узла. Далее агенты нашли параметры доступа к облачным и кластерным ресурсам.
Полученные данные использовались для перемещения между несколькими внутренними кластерами. Операция продолжалась в течение выходных. Агенты самостоятельно создавали временные изолированные среды, выполняли команды, анализировали результат и выбирали следующий шаг.
Управляющая инфраструктура переносилась между общедоступными сервисами. Такой механизм усложняет блокировку: после закрытия одного адреса агенты могут развернуть новый узел связи и продолжить работу.
Hugging Face описывает атаковавшую систему как специализированную среду для автономных исследований безопасности. В её составе работал рой кратковременных изолированных контейнеров. Каждый мог выполнять отдельную задачу: проверять сеть, искать секреты, исследовать конфигурации или готовить дальнейшее проникновение.
Журнал инцидента содержал свыше 17 тысяч зарегистрированных событий. Это были команды, сетевые обращения, попытки доступа, переходы между системами и другие действия злоумышленника.
Человек способен провести подобную операцию, но ему требуется последовательно изучать результаты каждого шага. Агентная система выполняет сразу множество проверок и не нуждается в отдыхе. Неудачный путь быстро отбрасывается, а освободившиеся ресурсы направляются на новую гипотезу.
Такой подход меняет экономику кибератак. Для продолжительной разведки раньше требовалась группа квалифицированных специалистов. Теперь один оператор может поставить общую задачу автономной системе, которая сама разобьёт её на этапы и выполнит значительную часть технической работы.
Первое предупреждение сформировала система обнаружения аномалий, использующая языковые модели. Она анализировала журналы безопасности и связала несколько событий, которые по отдельности могли выглядеть как обычный шум.
После обнаружения вторжения Hugging Face применила собственных ИИ-агентов для расследования. Система обработала весь журнал атаки, восстановила хронологию, нашла признаки компрометации, определила затронутые учётные данные и отделила реальные действия от ложных следов.
Работа, которая при ручном анализе заняла бы несколько дней, была выполнена за несколько часов. Защитная система фактически отвечала на машинную скорость атаки собственной машинной скоростью.
Специалисты закрыли оба использованных пути выполнения кода, удалили присутствие злоумышленника, заново создали скомпрометированные узлы и заменили затронутые ключи и токены. Компания также начала расширенную смену служебных секретов, ужесточила правила допуска рабочих нагрузок в кластеры и изменила систему оповещений.
К расследованию подключили внешних специалистов по компьютерной криминалистике. Информация об атаке передана правоохранительным органам.
Расследование выявило ещё одну проблему. Сначала специалисты попытались обработать журналы через мощные коммерческие модели, доступные по программным интерфейсам.
Для реконструкции событий требовалось отправлять реальные команды злоумышленника, фрагменты программ для эксплуатации уязвимостей и данные инфраструктуры дистанционного управления. Защитные фильтры коммерческих сервисов расценили такой материал как попытку провести кибератаку и начали отклонять запросы.
Системы не смогли определить, что опасные команды анализирует группа реагирования на инцидент, а не злоумышленник.
Hugging Face пришлось перейти на GLM 5.2 — модель с доступными весами, развёрнутую на собственных серверах. Она обработала журналы без ограничений внешнего поставщика. Конфиденциальные сведения, включая обнаруженные параметры доступа, при этом не покидали инфраструктуру компании.
Разработчик неизвестной атакующей модели не установлен. Это могла быть общедоступная система со снятыми ограничениями, самостоятельно развёрнутая модель или коммерческая нейросеть с обходом защитных механизмов.
Возникла заметная асимметрия. Атакующая сторона могла выполнять любые команды, а защитники временно потеряли доступ к нужным возможностям из-за ограничений легальных сервисов.
Hugging Face не призывает отключать системы безопасности в коммерческих нейросетях. Компания рекомендует крупным организациям заранее подготовить модель, которую можно безопасно запускать внутри собственной инфраструктуры во время расследования.
На текущем этапе нет признаков, что агенты подменяли опубликованные модели, датасеты или приложения Spaces. Цепочка поставки программного обеспечения также прошла дополнительную проверку.
Проверка возможного доступа к информации клиентов и партнёров ещё не завершена. Компания обещает напрямую уведомить затронутые организации, если расследование подтвердит утечку.
Пользователям рекомендовано заменить токены доступа и проверить недавнюю активность учётной записи. Особенно важно обновить секреты, которые имели широкие права или использовались в автоматических системах.
В мае 2024 года компания сообщала о несанкционированном доступе к секретам платформы Spaces. Тогда Hugging Face отозвала часть токенов, внедрила службу централизованного управления ключами и усилила автоматическое обнаружение утёкших данных.
Нынешний случай отличается способом управления атакой. Ранее речь шла о традиционном вторжении с неизвестной степенью автоматизации. Теперь компания смогла восстановить поведение автономной агентной среды и зафиксировать тысячи связанных действий.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.