Інфраструктура Hugging Face була атакована автономною системою ШІ-агентів
21.07.26
Система автономних ШІ-агентів змогла поринути у виробничу інфраструктуру Hugging Face. Під час інциденту зловмисники отримали доступ до обмеженого обсягу внутрішніх даних та низки службових облікових даних. На даний момент компанія проводить детальну перевірку, щоб з’ясувати, чи торкнулися конфіденційної інформації клієнтів або партнерів платформи.
Механізм атаки та експлуатація вразливостей
Атака почалася з впровадження шкідливого набору даних, який використовував дві специфічні вразливості системи обробки даних. Після успішного виконання коду на робочому сервері зловмисник підвищив свої привілеї, що дозволило йому вкрасти облікові дані для хмарних та кластерних сервісів. Протягом вихідних днів програма-агент переміщалася між внутрішніми кластерами.
Особливості використання агентів
Згідно зі звітом Hugging Face, агентна система в автономному режимі виконала тисячі дій у короткоживучих ізольованих середовищах, постійно переносячи власну інфраструктуру управління між загальнодоступними сервісами. На даний момент конкретна мовна модель, що стояла за цією атакою, залишається невідомою.
Розслідування інциденту та роль китайської ШІ-моделі
Для проведення внутрішнього аудиту Hugging Face задіяла власні системи ШІ-агентів, проаналізувавши понад 17 000 підозрілих дій. Цікаво, що комерційні моделі, до яких зверталися спочатку через API, заблокували запити, оскільки вони містили реальні команди атак, експлойти та елементи шкідливої інфраструктури. У результаті фахівці використали модель GLM-5.2 від китайської компанії Z.ai, розгорнувши її локально. Це дозволило вивчити матеріали атаки, не ризикуючи безпекою даних сторонніх сервісах.
Наслідки та рекомендації користувачам
Hugging Face повідомила, що не зафіксувала втручання у публічні набори даних, простору (Spaces) чи передбачені моделі. Проте компанія вже закрила виявлені вразливості, перебудувала скомпрометовані вузли та примусово оновила облікові дані. Користувачам платформи настійно рекомендується оновити свої токени доступу та провести перевірку історії активності своїх облікових записів на предмет аномалій.
Не пропустіть цікаве!
Підписуйтесь на наші канали та читайте анонси хай-тек новин, тестів та оглядів у зручному форматі!
Огляд смартфона Oppo A6 Pro: амбітний
Новий смартфон Oppo A6 Pro – середнячок з функціональністю смартфонів преміум-класу. Виробник наділив його кількома характеристиками, властивими більш дорожчим телефонам. Але не обійшлось і без компромісів. Як саме збалансований Oppo A6 Pro – розповімо в огляді.
Активне шумозаглушення в навушниках-вкладишах: як Oppo навчилася прибирати шум
Навушники-вкладиші залишаються одним із найбільш затребуваних форм-факторів завдяки невеликій вазі. Однак така конструкція вважається однією з найскладніших для впровадження активного шумоподавлення (ANC). Розкажемо, як завдання вирішила компанія Oppo
Оновлення Windows 11 ламає ігри: винна RGB-підсвітка
Останнє накопичувальне оновлення Windows 11 призвело до проблем із запуском та стабільністю ігор. Microsoft підтвердила, що конфлікт викликаний програмним забезпеченням для RGB-периферії.
Asus кидає виклик MacBook Pro: потужний ноутбук ProArt Creation 16
Компанія Asus представила нову версію ноутбука ProArt Creation 16 для професіоналів. Новинка оснащена процесором AMD Ryzen AI 9, 64 ГБ оперативної пам’яті та якісним OLED-екраном із частотою 120 Гц.


