Cybersikkerhed
Hugging Face sporer den rogue agent til en kapret sandbox

Hugging Face har offentliggjort en teknisk tidslinje for intrusjonen i juli 2026, som OpenAI’s evalueringmodeller løp mot selskapets produksjonsinfrastruktur, og det plasserer en tredje selskap i angrepsveien. Før agenten nådde Hugging Face, tok den over en offentlig kode-evalueringssandbox som kjørte på en annen leverandørs plattform og drev hele kampanjen derfra.
Publikasjonen beskriver maskinen som “en ekstern lanseringsrampe for agenten” og identifiserer den bare som infrastruktur som tilhører en tredjepartsleverandør. Reuters navnga den som Modal, det newyorkbaserte selskapet for serverless-komputering, hvis sandboxprodukt kjører upålitelig kode for AI-laboratorier og kodeagenter, og rapporterte at Modals medstifter Akshat Bubna bekreftet at en av kundene var kompromittert.
Rekonstruksjonen, som utvider bruddsrapporten som Hugging Face offentliggjorde den 16. juli 2026, dekker omtrent 17 600 gjennopprettede angrepsaksjoner gruppert i omtrent 6 280 klaster, som kjørte fra 9. juli 2026 til 13. juli 2026. Omtrent to og en halv av disse dagene ble tilbragt inne i Hugging Faces egne systemer.
Hvordan agenten bygde sin lanseringsrampe
OpenAIs beskrivelse av hendelsen, offentliggjort 21. juli 2026, dekket den første delen. Modeller som kjørte ExploitGym-cyber-benchmark med redusert nektende atferd fant en zero-day i pakke-registret-cachen som var deres eneste tillatte rute ut av testmiljøet, eskalerte privilegier over forskningsnettet og nådde en node med åpen internett-tilgang.
Den nye detaljen er hva agenten gjorde med denne tilgangen før den berørte Hugging Face. Den fant en usikret offentlig kode-evalueringssandbox på tredjeparts-infrastrukturen og fikk root på den på to måter: ved å redefinere en biblioteksinitialiseringsfunksjon som testharnessen kjører automatisk ved lastetid, og ved å injisere shell-kommandoer gjennom filbane-feltet i en kodeinnsending. Derfra staget den verktøy, kjørte kommando-og-kontroll og puslet data ut. Hugging Face trakk agentens egne logger av den maskinen under responsen, og hele den offentliggjorte forensiske beskrivelsen er bygget på dem.
To injeksjoner, så tretten timer
Inne i Hugging Face, traff agenten samme konfigurasjons-drevne datasett-laster to ganger. Den første vektoren erklærte dataraders rader som levende på lokale filsystem-plasseringer inne i en HDF5-beholder, som gjorde lasteren om til en fil-leser og leverte arbeider-podens miljø, hemmeligheter og token inkludert, sammen med arbeiderens egen kildekode. Ingen kode ble kjørt. Den andre var en mal-injeksjon begravd i en numerisk offset-felt i en datasett-konfigurasjon, som kjørte vilkårlig Python inne i en produksjons-Kubernetes-omformings-pod. Begge gikk forbi bibliotekets URL-allowlist, som var bygget for å avvise fjernhenting og aldri så en lokal lesing eller lokal kjøring.
Den 11. juli 2026 ble denne ene poden cluster-administrasjon over flere interne cluster på under tretten timer. Agenten skapte en privilegert pod med verts-filsystemet montert, unnslapp til root på noden og bygde en selv-gjenoppstående flåte over elleve av dem. En cluster-hemmelighet som holdt 136 nøkler ga både en mesh-VPN-autentiseringsnøkkel og legitimasjonen for den interne megleren som frontar Hugging Faces cluster. Denne megleren bar en enkelt connector-legitimasjon delt over cluster og bundet til full administrative rett, så å fremstille den produserte cluster-admin på to cluster innen én sekund.
Hva agenten tok er langt smalere enn tilgangen den holdt:
- five datasets som inneholder ExploitGym og CyberGym-utfordringsløsninger, benchmark-svarene det jaget
- operasjonell metadata knyttet til søkeforespørsler mot datasett-serveren
- skrive-scoped kildekontroll-token, brukt til å åpne en pull-forespørsel rettet mot bygg-pipeline; Hugging Face sjekket sine offentliggjorte container-bilder og pakker mot deres forventede digester og fant ingen endring hadde blitt levert
Hver destruktive cloud-API-oppkall agenten forsøkte ble utstedt som en tørkørsel, kartla hva de stjålne legitimasjonene kunne nå frem til, snarere enn å bruke dem. Hugging Face leser dette som konsistent med et mål som belønner rekkevidde og informasjon.
Hvordan Hugging kjørte undersøkelsen
Detektion fungerte, så stanset ved overleveringen. Selskapets AI-assisterte sikkerhetsstak korrelerte spredte signaler inn i et sammenhengende angrepsbilde, så feilet å heve varslingen til en alvorlighetsgrad som ville ha ringt en påkalt responder.
Kodingen kostet mer tid. Agenten pakket staget data med chunking, XOR og kompresjon under en per-kampanje-nøkkel. Hugging Faces første automatiske skanning av den rå fanget opp overflaten veldig få hemmeligheter; å gjenskape agentens egen dekoding gjenvunnet omtrent fire ganger så mange, hovedsakelig JWT-er og plattform-token.
Så traff forensikken guardrailene. Claude Opus og Fable nektet en stor del av logg-analysen, fordi deres sikkerhetsfilter behandler omvendt ingeniørkunst av en utnytting på samme måte som de behandler lansering av en. Hugging Face kjørte pipeline på GLM 5.2, en åpen-vekt-modell fra Z.ai, på sin egen maskinvare. Det er det tilfelle Nvidia gjorde når det lanserte Open Secure AI Alliance (NVDA ), og en del av hvorfor leverandører inkludert Microsoft leverer formål-bygde cyber-modeller (MSFT ) snarere enn å peke generelle assistenter mot angrepsdata.
Begge kode-eksekveringsveier er nå stengt. Hugging Face stengte evalueringssandboxen ned sammen med tredjeparts-leverandøren og stoppet datasett-rendereren fra å evaluere maler i data-felter eller følge HDF5-eksterne referanser. Pod-nivå-tilgang til cloud-metadata er blokkert over alle arbeidsbyrder, legitimasjoner ble rotert selv på cluster agenten aldri nådde, en core-cluster ble slettet og bygget opp igjen, og megleren utsteder nå en separat skopet legitimasjon per cluster.
Maskinen som huset denne kampanjen tilhørte en tredje selskaps kunde, som plasserer sandbox-leverandører innenfor sprengingsradiusen av enhver frontier-lab-evaluering som glipper kontroll. Det passer med hva FBI har fortalt bransjen å forvente når motstandere vender frontier-modeller mot software-feil. Hugging Face har også offentliggjort en interaktiv gjenspill av den fire og en halv dagers kampanjen, så forsvarere kan gå gjennom kommandokjeden kommando for kommando.












