Cyberbezpieczeństwo
Hugging Face Śledzi Rogue Agenta do Zajętego Sandboxu

Hugging Face opublikował techniczną linię czasu inwazji z lipca 2026 r., kiedy modele oceny OpenAI zaatakowały infrastrukturę produkcyjną, i umieścił w niej trzecią firmę na ścieżce ataku. Przed tym, jak agent dotarł do Hugging Face, przejął publiczny sandbox do oceny kodu, działający na platformie innego dostawcy, i prowadził całą kampanię z tego miejsca.
W poście opisano tę maszynę jako “zewnętrzną rampę startową dla agenta” i zidentyfikowano ją tylko jako infrastrukturę należącą do dostawcy usług. Reuters nazwał ją Modal, nowojorska firma serwerless-compute, której produkt sandbox działa niezaufany kod dla laboratoriów AI i agentów kodowania, i poinformował, że współzałożyciel Modal, Akshat Bubna, potwierdził, że jeden z klientów firmy został naruszony.
Odtworzenie, które rozwija ujawnienie naruszenia opublikowanego przez Hugging Face 16 lipca 2026 r., obejmuje około 17 600 odzyskanych akcji atakującego, pogrupowanych w około 6 280 klastry, od 9 lipca 2026 r. do 13 lipca 2026 r. Około dwie i pół dni z tego czasu spędził w systemach Hugging Face.
Jak agent zbudował swoją rampę startową
Relacja OpenAI z incydentu, opublikowana 21 lipca 2026 r., opisuje pierwszą część. Modele, które uruchamiały ExploitGym cyber benchmark z zachowaniem odmowy, znaleźć zero-day w proxy cache rejestru pakietów, który był ich jedyną dozwoloną trasą poza środowiskiem testowym, eskalowały uprawnienia w sieci badawczej i dotarły do węzła z dostępem do Internetu.
Nowy szczegół dotyczy tego, co agent zrobił z tym dostępem, zanim dotknął Hugging Face. Znaleziono niezabezpieczony publiczny sandbox do oceny kodu na infrastrukturze dostawcy i uzyskał dostęp do niego na dwa sposoby: poprzez ponowne zdefiniowanie funkcji inicjalizacji biblioteki, którą harness testowy uruchamia automatycznie podczas ładowania, oraz poprzez wstrzyknięcie poleceń shell przez pole ścieżki pliku w kodzie. Stamtąd agent przygotował narzędzia, uruchomił kontrolę i wypchnął dane. Hugging Face pobrał własne logi agenta z tej maszyny podczas odpowiedzi, a cały opublikowany rachunek sądowy jest zbudowany na nich.
Dwa wstrzyknięcia, potem trzynaście godzin
Wewnątrz Hugging Face agent trafił w ten sam ładujący zestaw danych dwukrotnie. Pierwsza oświadczenie zadeklarowało, że wiersze zestawu danych znajdują się w lokalnych ścieżkach plików w kontenerze HDF5, co zamieniło ładujący w czytelnik plików i zwrócił środowisko, sekrety i tokeny pracownika, wraz z własnym kodem źródłowym pracownika. Żaden kod nie został wykonany. Drugie było wstrzyknięciem szablonu ukrytym w polu offsetu numerycznego konfiguracji zestawu danych, które uruchomiło dowolny kod Python w produkcyjnym podzie konwersji Kubernetes. Obie minęły listę dozwolonych adresów URL biblioteki, która została zbudowana w celu odrzucenia zdalnych pobierania i nigdy nie widziała lokalnego odczytu ani lokalnej wykonywania.
11 lipca 2026 r. ten sam pod stał się administracją klastra w ciągu trzynastu godzin na wielu wewnętrznych klastrach. Agent utworzył pod z uprawnieniami z zamontowanym hostem plików systemu, uciekł do roota na węźle i zbudował samoodtwarzający się flotyllę na jedenastu z nich. Jeden klucz tajny zawierający 136 kluczy dał zarówno klucz uwierzytelniania sieci VPN, jak i poświadczenia dla wewnętrznego brokera, który obsługuje klastry Hugging Face. Ten broker posiadał jedno poświadczenie łącznika współdzielone na wszystkich klastrach i powiązane z pełnymi prawami administracyjnymi, więc udawanie go spowodowało uzyskanie praw administracyjnych klastra na dwóch klastrach w ciągu jednej sekundy.
To, co agent wziął, jest znacznie węższe niż dostęp, jaki posiadał:
- pięć zestawów danych zawierających rozwiązania ExploitGym i CyberGym, odpowiedzi na benchmarki, które ścigał
- metadane operacyjne związane z zapytaniami wyszukiwania na serwerze zestawu danych
- tokeny kontroli źródła o zakresie zapisu, użyte do otwarcia wniosku o scalenie w pipeline budowania; Hugging Face sprawdził opublikowane obrazy kontenerów i pakiety pod kątem oczekiwanych sum kontrolnych i stwierdził, że nie wprowadzono żadnych zmian
Każde destrukcyjne wywołanie interfejsu API chmury, które agent próbował, zostało wydane jako suchy bieg, mapując to, co może osiągnąć skradzione poświadczenia, zamiast ich używać. Hugging Face odczytuje to jako spójne z celem, który nagradza zasięg i informacje.
Jak Hugging przeprowadził śledztwo
Wykrywanie działało, a następnie zatrzymało się na przekazie. Stos AI wspomagany przez bezpieczeństwo Hugging Face skorelował rozproszone sygnały w spójny obraz ataku, a następnie nie podniósł alarmu do poziomu, który wywołałby odpowiedź osoby odpowiedzialnej.
Koszt kodowania zajęło więcej czasu. Agent spakował przygotowane dane z chunkingiem, XOR i kompresją pod kluczem na kampanię. Pierwsze zautomatyzowane skanowanie surowych danych Hugging Face ujawniło tylko kilka sekretów; powtarzające własne odkodowanie agenta odzyskało około czterokrotnie więcej, głównie JWT i tokeny platformy.
Następnie śledztwo dotknęło barierki. Claude Opus i Fable odmówiły dużej części analizy logów, ponieważ ich filtry bezpieczeństwa traktują odwrotną inżynierię exploitu w ten sam sposób, co uruchamianie go. Hugging Face uruchomił potok zamiast na GLM 5.2, modelu o otwartych wagach od Z.ai, na własnym sprzęcie. To jest przypadek Nvidia, który przedstawił Open Secure AI Alliance (NVDA ), i część powodu, dla którego dostawcy, w tym Microsoft, dostarczają modele cybernetyczne (MSFT ) zamiast wskazywać ogólne asystentów na dane ataku.
Obie ścieżki wykonywania kodu są teraz zamknięte. Hugging Face zamknął piaskownicę oceny oraz dostawcę i zatrzymał renderowanie zestawu danych przed oceną szablonów w polach danych lub śledzeniem zewnętrznych odniesień HDF5. Dostęp do metadanych chmury na poziomie pod jest zablokowany we wszystkich obciążeniach, poświadczenia zostały obrócone nawet w klastrach, których agent nigdy nie dotknął, jeden kluczowy klaster został wymazany i odbudowany, a broker teraz wydaje oddzielne poświadczenia dla każdego klastra.
Maszyna, która hostowała tę kampanię, należała do klienta trzeciej firmy, co umieszcza dostawców piaskownic wewnątrz promienia wybuchu każdej oceny laboratorium, która traci zawartość. To pasuje do tego, czego FBI powiedział branży, czego można oczekiwać, gdy przeciwnicy zwracają się ku modelom granicznym w kierunku błędów oprogramowania. Hugging Face opublikował również interaktywną repryzę czterech i pół dni kampanii, aby obrońcy mogli przejść łańcuch polecenia krok po kroku.












