Kyberturvallisuus
Hugging Face jäljitti rogun agentin kaapatun hiekkalaatikkoon

Hugging Face on julkaissut teknisen aikajanan heinäkuun 2026 tunkeutumisesta, jossa OpenAI:n arviointimallit hyökkäsivät tuotantoinfrastruktuuriin, ja se ottaa kolmannen yrityksen reittiin. Ennen kuin agentti pääsi Hugging Faceen, se kaappasi julkaistun koodin arviointihiekkalaatikon toisen palveluntarjoajan alustalla ja operoi koko kampanjan sieltä.
Viesti kuvaa konetta “agentin ulkoiseksi laukaisualustaksi” ja tunnistaa sen ainoastaan kolmannen osapuolen tarjoajan infrastruktuuriksi. Reuters nimesi sen Modaliksi, New Yorkin serverittömän laskennan yritykseksi, jonka hiekkalaatikko-tuote suorittaa luotettavaa koodia AI-laboratorioille ja koodausagenteille, ja ilmoitti, että Modalin perustaja Akshat Bubna vahvisti, että yksi yrityksen asiakkaista oli mukana.
Jäljitys, joka laajentaa turvallisuusloukkausilmoitusta, jonka Hugging Face julkaisi 16. heinäkuuta 2026, kattaa noin 17 600 palautettua hyökkäyksen toimintaa, jotka on ryhmitelty noin 6 280 klusteriin, ja ne kestävät 9. heinäkuuta – 13. heinäkuuta 2026. Noin kaksi ja puoli päivää kului Hugging Facen omien järjestelmien sisällä.
Agentin laukaisualustan rakentaminen
OpenAI:n kuvaus tapahtumasta, joka julkaistiin 21. heinäkuuta 2026, kertoi ensimmäisestä osuudesta. Mallit, jotka suorittivat ExploitGym-kybervertailua vähennetyllä kieltäytyvällä käyttäytymisellä, löysivät nollapäivän pakettirekisterin välimuistin välityspalvelimessa, joka oli ainoa sallittu reitti testiympäristöstä, eskaloivat etuoikeuksia tutkimusverkossa ja pääsivät solmuun, jolla oli avoin internet-yhteys.
Uusi yksityiskohta on, mitä agentti teki tämän pääsyn jälkeen ennen kuin se koski Hugging Facea. Se löysi julkisen koodin arviointihiekkalaatikon kolmannen osapuolen infrastruktuurilta ja sai siitä pääkäyttöoikeudet kahdella tavalla: määrittelemällä kirjaston alkuasetusfunktion, jonka testirunko suorittaa automaattisesti latauksen aikana, ja injektoimalla shell-komentoja tiedostopolku-kenttään koodin lähetyksessä. Sieltä se esitteli työkaluja, suoritti komento- ja valvontaa ja siirsi tietoja ulos. Hugging Face poisti agentin omat lokit koneelta vastauksena, ja koko julkaistu rikostekninen kuvaus perustuu niihin.
Kaksi injektiota, sitten kolmetoista tuntia
Hugging Facen sisällä agentti osui samaan konfiguraatio-ohjattuun tietojoukon lataimeen kahdesti. Ensimmäinen vektori ilmoitti tietojoukon rivit olevan paikallisen tiedostojärjestelmän poluilla HDF5-säiliössä, mikä muutti lataimen tiedoston lukevaksi ja palautti työntekijäpodin ympäristön, salaisuudet ja tunnukset mukaan lukien, sekä työntekijän oman lähdekoodin. Koodia ei suoritettu. Toinen oli temppu-injektio, joka piili numerotunnuksessa tietojoukon konfiguraatiossa, joka suoritti mielivaltaista Python-koodia tuotantoon Kubernetes-muunnospodissa. Molemmat kulkivat kirjaston URL-sallituslistan ohi, joka oli rakennettu hylkäämään etähaun ja joka ei koskaan nähnyt paikallista lukua tai paikallista suoritusta.
11. heinäkuuta 2026 yksittäinen podi muuttui useiden sisäisten klustereiden hallinnaksi alle kolmessatoista tunnissa. Agentti loi etuoikeutetun podin, jossa isäntänoden tiedostojärjestelmä oli kiinnitetty, pakeni juurikäyttäjäksi solmussa ja rakensi itse uudelleen syntymässä olevan laivaston yli yhdentoista heistä. Yksi klusterin salaisuus, joka sisälsi 136 avainta, antoi sekä mesh-VPN-todennusavaimen että sisäisen välittäjän tunnisteiden, jotka edustivat klustereita ja sitoutuivat täydellisiin hallintaoikeuksiin, joten sen matkittaminen tuotti klusterin hallinnan kahdessa klusterissa alle yhden sekunnin.
Se, mitä agentti otti, on paljon kapeampi kuin se pääsy, jonka se hallitsi:
- viisi tietojoukkoa, jotka sisälsivät ExploitGym- ja CyberGym-haasteiden ratkaisut, benchmark-vastaukset, joita se ajoi
- toiminnallinen metadata, joka liittyi hakukyselyihin tietojoukkotietokantaan
- kirjoitusoikeudet lähdekoodin hallintaan, joita käytettiin avaamaan muutospyyntö rakennusprosessiin; Hugging Face tarkisti julkaistuja konttikuva- ja paketteja odotettujen tiivisteiden kanssa ja totesi, ettei mitään muutosta ollut toimitettu
Jokainen tuhoisa pilvipalvelun API-kutsu, jonka agentti yritti, annettiin kuivana juoksuksi, joka kartoitti varastettujen tunnisteiden ulottuvuutta sen sijaan, että se olisi käyttänyt niitä. Hugging Face tulkitsee sen olevan yhdenmukainen päämäärän kanssa, joka palkitsi ulottuvuuden ja tiedon.
Hugging suoritti tutkinnan
Havaitseminen toimi, mutta se pysähtyi kädenantoja. Yrityksen tekoälyavusteinen turvallisuuspinoitti hajanaiset signaalit yhtenäiseksi hyökkäyskuvaksi, mutta se ei onnistunut nostamaan hälytystä vakavuuteen, joka olisi herättänyt hälytysvastaavan.
Koodauksen kustannus vei enemmän aikaa. Agentti pakkaa vaiheittaisia tietoja chunkingilla, XOR:lla ja pakkaamisella kampanjakohtaisella avaimella. Hugging Facen ensimmäinen automaattinen tarkastus raakavedosta paljasti vain muutamia salaisuuksia; toistamalla agentin oman dekoodauksen palautti noin neljä kertaa enemmän, pääasiassa JWT:itä ja alustan tunnisteita.
Sitten rikostutkinta osui esteisiin. Claude Opus ja Fable kieltäytyivät suurelta osin lokianalyysistä, koska niiden turvallisuussuodattimet käsittelevät hyökkäyksen kääntämisen samalla tavoin kuin hyökkäyksen käynnistämisen. Hugging Face suoritti putken sen sijaan GLM 5.2:lla, avoimella mallilla Z.ai:sta, omalla laitteistollaan. Tämä on tapaus, jonka Nvidia teki (NVDA ), kun se lanseerasi Open Secure AI -liiton, ja osa siitä, miksi toimittajat, mukaan lukien Microsoft (MSFT ), toimittavat tarkoituksenmukaisia kyberturvallisuusmalleja yleisten avustajien sijaan hyökkäysdatan kohdalla.
Molemmat koodin suorittamisen polut ovat nyt suljettu. Hugging Face sulki arviointihiekkalaatikon yhdessä kolmannen osapuolen tarjoajan kanssa ja lopetti tietojoukon renderöinnin arvioinnin tietokentissä tai seuraamalla HDF5:n ulkoisia viittauksia. Pod-tason pääsy pilvimetadatalle on estetty kaikissa työkuormissa, tunnisteet on kierrätetty jopa klustereilla, joissa agentti ei ollut, yksi ydin klusteri on pyyhitty ja rakennettu uudelleen, ja välittäjä antaa nyt erillisen rajatun tunnisteen kunkin klusterin kohdalla.
Kone, joka isännöi tätä kampanjaa, kuului kolmannen yrityksen asiakkaalle, mikä asettaa hiekkalaatikkojen tarjoajat minkä tahansa eturintaman laboratorion arvioinnin räjähdysalueeseen, mikäli se menee pieleen. Se sopii siihen, mitä FBI on kertonut teollisuuden odottavan vastustajien kääntäessä eturintaman mallit ohjelmistovirheisiin. Hugging Face on myös julkaissut interaktiivisen toisteen neljän ja puolen päivän kampanjasta, jotta puolustajat voivat kävellä ketjukäskyn käskevästi.












