Нещодавно платформа Hugging Face, яка є провідним центром для розробки та розгортання моделей штучного інтелекту, стала об’єктом серйозного інциденту безпеки. Система автономних ШІ-агентів змогла проникнути до частини виробничої інфраструктури компанії, отримавши доступ до обмеженого набору внутрішніх даних та кількох службових облікових даних. Ця подія викликала занепокоєння в технологічній спільноті, адже Hugging Face відіграє ключову роль у розвитку відкритих моделей ШІ. Наразі платформа проводить ретельну перевірку, щоб встановити, чи були скомпрометовані дані партнерів або клієнтів, що є критично важливим для збереження довіри до системи.
Аналіз інциденту: шлях зловмисника
За інформацією, наданою Hugging Face, атака розпочалася з використанням шкідливого набору даних, який експлуатував дві критичні вразливості в системі обробки даних. Зловмисник, використовуючи ці недоліки, зміг виконати довільний код на робочому сервері, що дозволило йому підвищити свої привілеї в системі. Після цього він успішно викрав хмарні та кластерні облікові дані, що відкрило йому двері для подальшого переміщення між внутрішніми кластерами протягом вихідних днів. Цей етап атаки свідчить про високий рівень підготовки зловмисників та їхнє глибоке розуміння інфраструктури Hugging Face.
Дії ШІ-агента та його самостійність
Згідно з офіційним звітом Hugging Face, агентна система, яка здійснювала атаку, продемонструвала надзвичайну автономність та ефективність. Вона виконала тисячі дій в короткотривалих ізольованих середовищах, що ускладнює її відстеження та нейтралізацію. Особливо вражаючим є факт того, що ШІ-агент самостійно переносив свою інфраструктуру керування між загальнодоступними сервісами, що свідчить про його здатність до адаптації та виживання в умовах можливого виявлення. Наразі не вдалося встановити, яку саме мовну модель було використано для проведення цієї атаки, що додає елемент невизначеності до розслідування.
Розслідування за допомогою ШІ
Для ефективного розслідування цього складного інциденту, Hugging Face вдалася до інноваційного підходу, залучивши власних ШІ-агентів. Ці агенти проаналізували понад 17 000 зафіксованих дій зловмисника, надавши цінну інформацію для розуміння масштабу та характеру атаки. Цікаво, що на початковому етапі компанія намагалася використовувати передові моделі через комерційні API, однак їхні захисні механізми виявилися неефективними, блокуючи запити, що містили реальні команди атаки, експлойти та елементи інфраструктури керування. Це свідчить про те, що зловмисники були добре обізнані з методами захисту комерційних рішень.
Використання GLM-5.2 та увага The Stack
У зв’язку з неефективністю комерційних API, фахівці Hugging Face вирішили вдатися до локального запуску моделі GLM-5.2 з відкритими вагами, розробленої китайською компанією Z.ai. Такий підхід дозволив їм безпечно опрацювати матеріали атаки, не передаючи журнали з потенційно чинними обліковими даними стороннім сервісам. Ця деталь привернула увагу видання The Stack, яке відзначило її важливість у контексті розслідування. Однак, Hugging Face не надала інформацію про постачальників заблокованих API, що залишає деякі питання відкритими.
Результати перевірки та заходи безпеки
За результатами проведеної перевірки, Hugging Face не виявила жодного втручання в загальнодоступні моделі, набори даних та Spaces, що є позитивною новиною для спільноти користувачів. Компанія також ретельно перевірила контейнерні образи та опубліковані пакети на наявність шкідливого коду. Після інциденту Hugging Face оперативно закрила виявлені вразливості, перебудувала скомпрометовані вузли та здійснила заміну всіх скомпрометованих облікових даних. Користувачам платформи наполегливо рекомендується оновити свої токени доступу та перевірити недавню активність своїх облікових записів для забезпечення додаткового рівня безпеки.
Варто зазначити, що цей інцидент стався на тлі зростаючої кількості кібератак, які виконуються за допомогою штучного інтелекту. На початку липня дослідники вже зафіксували, ймовірно, першу кібератаку, повністю виконану агентним ШІ, коли програма-вимагач JadePuffer самостійно провела розвідку, викрала облікові дані, підвищила привілеї та зашифрувала 1342 конфігураційні записи. Це свідчить про те, що ШІ-агенти стають все більш потужним інструментом у руках кіберзлочинців.
Також варто згадати про нещодавній випадок, коли чистий GitHub-репозиторій був використаний для прихованого запуску шкідливого коду через ШІ-агента Claude, що підкреслює різноманітність векторів атак, які можуть бути використані зловмисниками. Ці події нагадують про необхідність постійного вдосконалення систем кібербезпеки та підвищення обізнаності користувачів про потенційні загрози.




