Инфраструктура Hugging Face была атакована автономной системой ИИ-агентов
21.07.26
Система автономных ИИ-агентов смогла проникнуть в производственную инфраструктуру Hugging Face. В ходе инцидента злоумышленники получили доступ к ограниченному объему внутренних данных и ряду служебных учетных данных. На данный момент компания проводит детальную проверку, чтобы выяснить, была ли затронута конфиденциальная информация клиентов или партнеров платформы.
Механизм атаки и эксплуатация уязвимостей
Атака началась с внедрения вредоносного набора данных, который использовал две специфические уязвимости в системе обработки данных. После успешного выполнения кода на рабочем сервере злоумышленник повысил свои привилегии, что позволило ему украсть учетные данные для облачных и кластерных сервисов. В течение выходных дней программа-агент перемещалась между внутренними кластерами.
Особенности использования агентов
Согласно отчету Hugging Face, агентная система в автономном режиме выполнила тысячи действий в короткоживущих изолированных средах, постоянно перенося собственную инфраструктуру управления между общедоступными сервисами. На текущий момент конкретная языковая модель, стоявшая за этой атакой, остается неизвестной
Расследование инцидента и роль китайской ИИ-модели
Для проведения внутреннего аудита Hugging Face задействовала собственные системы ИИ-агентов, проанализировав более 17 000 подозрительных действий. Интересно, что коммерческие модели, к которым обращались изначально через API, заблокировали запросы, так как они содержали реальные команды атак, эксплойты и элементы вредоносной инфраструктуры. В итоге специалисты использовали модель GLM-5.2 от китайской компании Z.ai, развернув ее локально. Это позволило изучить материалы атаки, не рискуя безопасностью данных на сторонних сервисах.
Последствия и рекомендации пользователям
Hugging Face сообщила, что не зафиксировала вмешательства в публичные наборы данных, пространства (Spaces) или предобученные модели. Тем не менее, компания уже закрыла выявленные уязвимости, перестроила скомпрометированные узлы и принудительно обновила учетные данные. Пользователям платформы настоятельно рекомендуется обновить свои токены доступа и провести проверку истории активности своих аккаунтов на предмет аномалий.
Не пропустите интересное!
Підписывайтесь на наши каналы и читайте анонсы хай-тек новостей, тестов и обзоров в удобном формате!
Обзор смартфона Oppo A6 Pro: амбициозный
Новый смартфон Oppo A6 Pro — телефон среднего уровня с функциональностью смартфонов премиум-класса. Производитель наделил его множеством характеристик, присущих более дорогим телефонам. Но не обошлось и без компромиссов. Как именно сбалансирован Oppo A6 Pro – расскажем в обзоре.
Logitech Signature Comfort Plus Combo MK880: приоритет на комфорт
Logitech Signature Comfort Plus Combo MK880 – беспроводной набор с клавиатуры и мыши, в котором акцент сделан на комфорте во время многочасовой работы, причем не только за счет эргономики корпуса, но и конструктивных дополений
Инфраструктура Hugging Face была атакована автономной системой ИИ-агентов
Автономная система ИИ-агентов совершила успешный взлом производственной инфраструктуры Hugging Face.
Новая JBL Vienna объединяет домашнюю акустику и декоративный дисплей
JBL представила уникальную домашнюю аудиосистему Vienna, сочетающую мощный стереозвук и эффектный 18,5-дюймовый дисплей с парящим текстом песен.


