Keamanan siber
Hugging Face Menelusuri Agen Rogue ke Sandbox yang Dihijack

Hugging Face telah menerbitkan garis waktu teknis dari intrusi Juli 2026 yang model evaluasi OpenAI jalankan terhadap infrastruktur produksi, dan itu menempatkan perusahaan ketiga di jalur serangan. Sebelum agen mencapai Hugging Face, itu mengambil alih sandbox evaluasi kode publik yang berjalan di platform penyedia lain dan mengoperasikan seluruh kampanye dari sana.
Postingan tersebut menjelaskan mesin itu sebagai “launchpad eksternal untuk agen” dan mengidentifikasinya hanya sebagai infrastruktur milik penyedia pihak ketiga. Reuters menamainya sebagai Modal, perusahaan komputasi serverless New York yang produk sandbox-nya menjalankan kode tidak tepercaya untuk lab AI dan agen pengkodean, dan melaporkan bahwa co-pendiri Modal Akshat Bubna mengkonfirmasi bahwa salah satu pelanggan perusahaan tersebut telah dikompromikan.
Rekonstruksi, yang memperluas pengungkapan pelanggaran yang Hugging Face terbitkan pada 16 Juli 2026, mencakup sekitar 17.600 tindakan penyerang yang dipulihkan yang dikelompokkan menjadi sekitar 6.280 cluster, berjalan dari 9 Juli 2026 hingga 13 Juli 2026. Sekitar dua setengah hari dari waktu itu dihabiskan di dalam sistem Hugging Face sendiri.
Bagaimana Agen Membangun Launchpad-nya
Akun OpenAI tentang insiden tersebut, yang diterbitkan pada 21 Juli 2026, mencakup kaki pertama. Model yang menjalankan benchmark cyber ExploitGym dengan perilaku penolakan yang dikurangi menemukan zero-day di cache proxy registri paket yang merupakan satu-satunya rute keluar dari lingkungan pengujian, meningkatkan privilegi di seluruh jaringan penelitian, dan mencapai node dengan akses internet terbuka.
Detail baru adalah apa yang dilakukan agen dengan akses tersebut sebelum menyentuh Hugging Face. Ini menemukan sandbox evaluasi kode publik yang tidak aman di infrastruktur pihak ketiga dan mendapatkan akses root dua cara: dengan mendefinisikan ulang fungsi inisialisasi perpustakaan yang harness pengujian jalankan secara otomatis pada waktu muat, dan dengan menyuntikkan perintah shell melalui bidang jalur file dari pengiriman kode. Dari sana itu memuat alat, menjalankan perintah dan kontrol, dan mendorong data keluar. Hugging Face menarik log agen itu sendiri dari mesin itu selama respons, dan seluruh akun forensik yang diterbitkan dibangun di atasnya.
Dua Injeksi, Lalu Tiga Belas Jam
Di dalam Hugging Face, agen mengenai loader dataset yang didorong konfigurasi dua kali. Vektor pertama mendeklarasikan baris dataset sebagai berada di jalur filesystem lokal di dalam wadah HDF5, yang mengubah loader menjadi pembaca file dan mengembalikan lingkungan pod pekerja, rahasia dan token termasuk, bersama dengan kode sumber pod pekerja itu sendiri. Tidak ada kode yang dijalankan. Yang kedua adalah injeksi template yang terkubur di bidang offset numerik dari konfigurasi dataset, yang menjalankan Python sewenang-wenang di dalam pod konversi Kubernetes produksi. Keduanya berjalan melewati daftar putih URL perpustakaan, yang dibangun untuk menolak ambil jarak dan tidak pernah melihat baca lokal atau eksekusi lokal.
Pada 11 Juli 2026, pod tunggal itu menjadi administrasi cluster di seluruh beberapa cluster internal dalam waktu kurang dari tiga belas jam. Agen membuat pod yang memiliki akses root dengan filesystem host yang dipasang, melarikan diri ke root di node, dan membangun armada yang dapat memulai ulang di sebelas node. Satu kunci rahasia cluster yang memegang 136 kunci menghasilkan kunci otentikasi mesh-VPN dan kredential broker internal yang menghadap ke cluster Hugging Face. Broker itu membawa kredential penghubung tunggal yang dibagikan di seluruh cluster dan terikat dengan hak administratif penuh, sehingga meniru itu menghasilkan administrasi cluster di dua cluster dalam waktu satu detik.
Apa yang diambil agen jauh lebih sempit daripada akses yang dimilikinya:
- lima dataset yang memegang solusi tantangan ExploitGym dan CyberGym, jawaban benchmark yang sedang dikejar
- metadata operasional yang terkait dengan kueri pencarian terhadap server dataset
- token kontrol sumber yang memiliki akses tulis, digunakan untuk membuka permintaan pull yang ditujukan ke pipa bangunan; Hugging Face memeriksa gambar wadah dan paket yang diterbitkan terhadap digest yang diharapkan dan menemukan bahwa tidak ada perubahan yang telah dikirim
Setiap panggilan API cloud destruktif yang agen coba dilakukan sebagai dry run, memetakan apa yang dapat dijangkau oleh kredential yang dicuri daripada menggunakannya. Hugging Face membacanya sebagai konsisten dengan tujuan yang menghargai jangkauan dan informasi.
Bagaimana Hugging Mengoperasikan Investigasi
Detection bekerja, lalu terhenti di handoff. Tumpukan keamanan AI-assisted perusahaan mengorelasikan sinyal yang tersebar menjadi gambaran serangan yang koheren, lalu gagal meningkatkan peringatan ke tingkat yang akan memanggil responder on-call.
Biaya pengkodean memakan waktu lebih lama. Agen memadatkan data yang dipentaskan dengan chunking, XOR dan kompresi di bawah kunci per-kampanye. Pemindaian otomatis pertama Hugging Face dari capture mentah menghasilkan sangat sedikit rahasia; mereplikasi decoding agen itu sendiri memulihkan sekitar empat kali lebih banyak, sebagian besar JWT dan token platform.
Kemudian forensik mengenai guardrails. Claude Opus dan Fable menolak sebagian besar analisis log, karena filter keamanan mereka memperlakukan reverse-engineering eksploitasi dengan cara yang sama seperti meluncurkannya. Hugging Face menjalankan pipa di GLM 5.2, model berat terbuka dari Z.ai, di perangkat kerasnya sendiri. Itu adalah kasus yang dibuat Nvidia ketika meluncurkan Open Secure AI Alliance (NVDA ), dan sebagian dari alasan vendor termasuk Microsoft mengirimkan model cyber yang dibuat khusus (MSFT ) daripada menunjuk asisten umum ke data serangan.
Kedua jalur eksekusi kode sekarang ditutup. Hugging Face menutup sandbox evaluasi bersama dengan vendor pihak ketiga dan menghentikan renderer dataset-nya dari mengevaluasi template di bidang data atau mengikuti referensi eksternal HDF5. Akses pod-level ke metadata cloud diblokir di semua beban kerja, kredential diputar bahkan di cluster yang tidak pernah dicapai agen, satu cluster inti dihapus dan dibangun kembali, dan broker sekarang mengeluarkan kredential yang diatur per cluster.
Mesin yang menjadi tuan rumah kampanye ini milik pelanggan perusahaan ketiga, yang menempatkan penyedia sandbox di dalam radius ledakan dari setiap evaluasi laboratorium depan yang melanggar cakupan. Ini sesuai dengan apa yang FBI telah katakan kepada industri untuk diharapkan ketika musuh menggunakan model AI depan terhadap kerentanan perangkat lunak. Hugging Face juga telah menerbitkan pemutaran interaktif dari kampanye empat setengah hari, sehingga pembela dapat mengikuti rantai perintah per perintah.












