ИИ-агент взломал Hugging Face: украдены датасеты и ключи
Hugging Face раскрыла взлом инфраструктуры автономным ИИ-агентом: 17 000 действий, кража внутренних датасетов и сервисных credentials. Пользователям советуют ротировать токены.

Представьте лог атаки на 17 000 записанных действий, за которыми не стоит ни один живой оператор. Именно с этим столкнулась команда безопасности Hugging Face — крупнейшего в мире хранилища AI-моделей. Компания раскрыла инцидент 16 июля, а к выходным история разошлась по всем профильным изданиям: производственную инфраструктуру платформы взломала автономная система ИИ-агентов.
Атакующий получил доступ к «ограниченному набору внутренних датасетов» и нескольким сервисным credentials — облачным и кластерным ключам, которые используют собственные сервисы Hugging Face. Точное число утёкших секретов и имена затронутых организаций компания не называет: оценка ущерба ещё идёт, пострадавших партнёров обещают уведомить напрямую.
Как проникли
Входной точкой стал вредоносный датасет. Он эксплуатировал сразу два пути выполнения кода в пайплайне обработки датасетов: загрузчик с удалённым кодом и template-инъекцию в конфигурации. Дальше цепочка развивалась по классике, только на нечеловеческой скорости: выполнение кода на processing-воркере, эскалация до уровня ноды, сбор облачных и кластерных credentials и латеральное движение по нескольким внутренним кластерам. Всё — в течение одних выходных.
Сам атакующий выглядел как агентный фреймворк, похожий на harness для security-исследований: рой короткоживущих sandbox-окружений и самомигрирующая C2-инфраструктура на публичных сервисах. Какая языковая модель была под капотом — неизвестно; атрибуции по стране или группировке нет.
Обнаружила вторжение, по иронии, тоже машина: собственный anomaly-detection пайплайн Hugging Face с LLM-триажем security-телеметрии скоррелировал разрозненные сигналы и поднял тревогу.
Асимметрия защиты
В расследовании всплыла деталь, которая наверняка войдёт в учебники по incident response. Форензику по логу атаки Hugging Face тоже проводила LLM-агентами — но коммерческие frontier-API отказались анализировать реальные exploit-пейлоады: сработали guardrails. В итоге анализ пришлось гонять на open-weight модели GLM 5.2, развёрнутой на собственной инфраструктуре.
Получается неприятная асимметрия: атакующего никакие ограничения не сдерживали, а защитника блокировали защитные механизмы его же инструментов. Вывод, который HF адресует всем командам безопасности: заранее держите провалидированную self-hosted модель для разбора инцидентов — и чтобы не упираться в guardrails, и чтобы не выносить данные атаки за периметр.
Что уцелело и что делать пользователям
Хорошая новость: следов подмены публичных моделей, датасетов и Spaces нет, supply chain — контейнерные образы и опубликованные пакеты — проверен и чист. Компания закрыла оба пути выполнения кода в dataset-пайплайне, пересобрала скомпрометированные ноды, отозвала и ротировала затронутые credentials, а заодно превентивно провела широкую ротацию секретов. Привлечены внешние форензик-специалисты, заявление в правоохранительные органы подано.
Пользователям Hugging Face рекомендуют «в качестве предосторожности» ротировать access-токены и проверить недавнюю активность аккаунта. Формулировка аккуратная, но показательная: платформа допускает, что среди затронутых секретов могли оказаться и пользовательские токены. В комментариях к посту уже замечают, что часть MCP-интеграций внезапно потеряла write-доступ — официально это не подтверждено.
Знакомая платформа, новый класс угроз
У Hugging Face это не первый инцидент с секретами. В 2023-м исследователи Lasso Security нашли в открытом коде более 1 500 валидных HF-токенов с доступом к 723 организациям, включая Meta, Microsoft и Google. В 2024-м платформа раскрывала несанкционированный доступ к секретам Spaces. Но нынешняя история — из другой категории: не забытые в коде ключи, а полноценное вторжение, которое от начала до конца провела автономная система.
И это уже тренд, а не аномалия. В июле Sysdig описал JADEPUFFER — первую полностью автономную AI-ransomware операцию, а Check Point в свежем отчёте зафиксировал, что окно между раскрытием уязвимости и её эксплуатацией сжалось с дней до часов. Пайплайн данных и моделей окончательно стал первоклассной поверхностью атаки — и защищать его теперь приходится от противника, который не спит, не устаёт и действует быстрее любого дежурного инженера.


