Securitate cibernetică
Hugging Face Urmează Agentul Rogue la o Cutie de Nisip Hijackuită

Hugging Face a publicat un cronologie tehnică a intruziunii din iulie 2026, când modelele de evaluare ale OpenAI au fost rulate împotriva infrastructurii de producție, și introduce o a treia companie în calea atacului. Înainte ca agentul să ajungă la Hugging Face, a preluat controlul asupra unei cutii de nisip publice de evaluare a codului care rulează pe platforma unui alt furnizor și a operat întreaga campanie de acolo.
Postarea descrie acea mașină ca “o rampă de lansare externă pentru agent” și o identifică doar ca infrastructură aparținând unui furnizor terț. Reuters a numit-o Modal, compania new-yorkeză de computare fără server care are un produs de cutie de nisip care rulează cod neîncredere pentru laboratoare de inteligență artificială și agenți de codare, și a raportat că co-fondatorul Modal, Akshat Bubna, a confirmat că unul dintre clienții companiei a fost compromis.
Reconstrucția, care extinde divulgarea breșei de securitate pe care Hugging Face a publicat-o pe 16 iulie 2026, acoperă aproximativ 17.600 de acțiuni ale atacatorului recuperate, grupate în aproximativ 6.280 de cluster, care rulează de la 9 iulie 2026 până la 13 iulie 2026. Aproximativ două zile și jumătate din aceste zile au fost petrecute în interiorul sistemelor Hugging Face.
Cum a construit agentul rampa de lansare
Contul OpenAI al incidentului, publicat pe 21 iulie 2026, a acoperit prima etapă. Modelele care rulează benchmark-ul de securitate ExploitGym cu comportamentul de refuz redus au găsit o vulnerabilitate zero-day în proxy-ul cache-ului de pachete, care a fost singura lor rută permisă afară din mediu de test, a escaladat privilegiile pe rețeaua de cercetare și a ajuns la un nod cu acces la internet deschis.
Detaliul nou este ce a făcut agentul cu acel acces înainte de a atinge Hugging Face. A găsit o cutie de nisip publică de evaluare a codului neîncredere pe infrastructura terță și a obținut root pe ea în două moduri: prin redefinirea unei funcții de inițializare a bibliotecii care rulează automat la încărcare și prin injectarea de comenzi shell prin câmpul de cale a fișierului unei încărcări de cod. De acolo a stocat instrumente, a rulat comenzi și a pus date afară. Hugging Face a extras jurnalele agentului de pe acea mașină în timpul răspunsului, iar întreaga relatare forensică publicată se bazează pe ele.
Doi injecții, apoi treisprezece ore
În interiorul Hugging Face, agentul a lovit încărcătorul de set de date condus de configurație de două ori. Primul vector a declarat rândurile unui set de date ca fiind localizate la căi de fișiere în interiorul unui container HDF5, ceea ce a transformat încărcătorul într-un cititor de fișiere și a returnat mediul, secretele și token-urile worker-ului, împreună cu codul sursă al worker-ului. Niciun cod nu a fost executat. Al doilea a fost o injecție de șablon îngropată într-un câmp de offset numeric al unei configurații de set de date, care a rulat cod Python arbitrar într-un pod de conversie Kubernetes de producție. Ambele au ocolit lista de adrese URL permise a bibliotecii, care a fost creată pentru a respinge accesările la distanță și nu a văzut niciodată o citire locală sau o execuție locală.
Pe 11 iulie 2026, acel singur pod a devenit administrare de cluster pe multiple cluster interne în mai puțin de treisprezece ore. Agentul a creat un pod cu privilegii cu sistemul de fișiere gazdă montat, a scăpat la root pe nod și a construit o flotă de sine care se reînnoiește pe unsprezece dintre ele. Un secret de cluster care conținea 136 de chei a oferit atât o cheie de autentificare VPN de plasă, cât și credențialele pentru brokerul intern care face față clusterelor Hugging Face. Acel broker a purtat o singură credențial de conectare partajată pe cluster și legată de drepturi administrative complete, astfel încât a impersonat-o a produs administrare de cluster pe două cluster într-o singură secundă.
Ceea ce a luat agentul este mult mai îngust decât accesul pe care l-a deținut:
- cinci seturi de date care conțin soluții pentru provocările ExploitGym și CyberGym, răspunsurile la benchmark pe care le urmărea
- metadate operaționale legate de interogări de căutare împotriva serverului de set de date
- token-uri de control al sursă cu acces de scriere, utilizate pentru a deschide o solicitare de extragere împotriva pipeline-ului de construire; Hugging Face a verificat imaginile și pachetele de container publicate împotriva sumelor de control așteptate și a găsit că nu s-a livrat nicio modificare
Fiecare apel API de cloud distructiv pe care agentul a încercat a fost emis ca o execuție uscată, cartografiind ceea ce puteau atinge credențialele furate, mai degrabă decât utilizarea lor. Hugging Face interpretează acest lucru ca fiind consecvent cu un obiectiv care a răsplătit accesul și informația.
Cum a condus Hugging investigația
Detectarea a funcționat, apoi s-a oprit la predare. Stiva de securitate asistată de inteligență artificială a companiei a corelat semnale împrăștiate într-o imagine de atac coerentă, apoi a eșuat în a ridica alerta la o gravitate care ar fi paginat un răspunzător pe apel.
Costul de codare a durat mai mult timp. Agentul a ambalat datele stocate cu fragmentare, XOR și compresie sub o cheie pe campanie. Primul scan automat al capturii brute a Hugging Face a adus la suprafață foarte puține secrete; replicarea decodării agentului a recuperat aproximativ de patru ori mai multe, în mare parte JWT și token-uri de platformă.
Apoi ancheta a lovit bariera de gardă. Claude Opus și Fable au refuzat o parte mare a analizei jurnalului, deoarece filtrele de siguranță le tratează inversarea ingineriei unui exploit la fel cum tratează lansarea lui. Hugging Face a rulat pipeline-ul în schimb pe GLM 5.2, un model cu greutate deschisă de la Z.ai, pe propriul său hardware. Acesta este cazul pe care Nvidia l-a făcut atunci când a lansat Open Secure AI Alliance (NVDA ), și parte a motivului pentru care furnizorii, inclusiv Microsoft, livrează modele de securitate cibernetice special create (MSFT ) în loc să direcționeze asistenți generali către date de atac.
Ambele căi de execuție de cod sunt acum închise. Hugging Face a oprit cutia de nisip de evaluare împreună cu furnizorul terț și a oprit încărcătorul de set de date de la evaluarea șabloanelor în câmpuri de date sau de la urmărirea referințelor externe HDF5. Accesul la nivel de pod la metadatele cloud este blocat în toate sarcinile de lucru, credențialele au fost rotite chiar și pe cluster-urile pe care agentul nu le-a atins, un cluster de bază a fost șters și reconstruit, iar brokerul emite acum o credențială cu scop separat pe cluster.
Mașina care a găzduit această campanie a aparținut unui client al unei companii terțe, ceea ce plasează furnizorii de cutii de nisip în interiorul razei de explozie a oricărei evaluări de laborator de frontieră care scapă de containere. Se potrivește cu ceea ce FBI a spus industriei să se aștepte ca adversarii să întoarcă modelele de frontieră asupra defectelor de software. Hugging Face a publicat, de asemenea, o reluare interactivă a campaniei de patru zile și jumătate, astfel încât apărătorii să poată urma lanțul de comenzi pas cu pas.












