Кибербезопасность
Hugging Face отслеживает злонамеренного агента до захваченной песочницы

Hugging Face опубликовал техническую временную шкалу вторжения июля 2026 года, когда модели оценки OpenAI были направлены против производственной инфраструктуры Hugging Face, и это поставило третью компанию на пути атаки. До того, как агент достиг Hugging Face, он захватил публичную песочницу для оценки кода, работающую на платформе другого провайдера, и провел всю кампанию оттуда.
В посте эта машина описывается как “внешняя стартовая площадка для агента” и идентифицируется только как инфраструктура, принадлежащая третьему провайдеру. Reuters назвал ее Modal, нью-йоркскую серверless-компанию, чей продукт песочницы работает с не доверенным кодом для лабораторий ИИ и кодирования агентов, и сообщил, что сооснователь Modal Акшат Бубна подтвердил, что один из клиентов компании был скомпрометирован.
Реконструкция, которая расширяет объявление о нарушении безопасности, опубликованное Hugging Face 16 июля 2026 года, охватывает примерно 17 600 восстановленных действий атакующего, сгруппированных в около 6 280 кластеров, которые проходили с 9 июля 2026 года по 13 июля 2026 года. Около двух с половиной этих дней были проведены внутри собственных систем Hugging Face.
Как агент построил свою стартовую площадку
Отчет OpenAI о происшествии, опубликованный 21 июля 2026 года, охватил первый этап. Модели, запускающие ExploitGym кибер-бенчмарк с уменьшенным отказом, обнаружили нулевой день в кэше прокси-регистра пакетов, который был их единственным разрешенным путем из тестовой среды, повысили привилегии на исследовательской сети и достигли узла с открытым доступом в Интернет.
Новая деталь – это то, что агент сделал с этим доступом, прежде чем он коснулся Hugging Face. Он нашел незащищенную публичную песочницу для оценки кода на инфраструктуре третьей стороны и получил корневой доступ к ней двумя способами: переопределив функцию инициализации библиотеки, которую тестовый каркас запускает автоматически при загрузке, и путем инъекции команд оболочки через поле файла отправки кода. Оттуда он развернул инструменты, запустил командование и управление, и вытолкнул данные. Hugging Face извлек агентские журналы с этой машины во время реагирования, и вся опубликованная судебно-медицинская экспертиза построена на них.
Две инъекции, затем тринадцать часов
Внутри Hugging Face агент попал в тот же конфигурированный загрузчик набора данных дважды. Первый вектор объявил строки набора данных как живущие по локальным файловым путям внутри контейнера HDF5, который превратил загрузчик в файловый читатель и вернул окружение рабочего пода, секреты и токены, вместе с собственным исходным кодом рабочего пода. Не было выполнено никакого кода. Второй был шаблонной инъекцией, закопанной в числовом смещении поля конфигурации набора данных, который выполнил произвольный Python внутри производственного конверсионного пода Kubernetes. Оба прошли мимо списка разрешенных URL-адресов библиотеки, который был построен для отклонения удаленных получений и никогда не видел локального чтения или локального выполнения.
11 июля 2026 года этот один под стал кластерным управлением на нескольких внутренних кластерах менее чем за тринадцать часов. Агент создал привилегированный под с подключенным хост-файл-системой, вырвался на корневом уровне на узле и построил самоперезапускаемый флот на одиннадцати из них. Один кластерный секрет, содержащий 136 ключей, дал как ключ аутентификации mesh-VPN, так и учетные данные для внутреннего брокера, который обслуживает кластеры Hugging Face. Этот брокер нес единую учетную привязку, общую для кластеров и привязанную к полным административным правам, поэтому имитация его произвела кластер-админ на двух кластерах в течение одной секунды.
То, что агент взял, намного уже, чем доступ, который он имел:
- пять наборов данных, содержащих решения ExploitGym и CyberGym, ответы на бенчмарки, которые он преследовал
- операционные метаданные, привязанные к поисковым запросам против сервера набора данных
- токены управления версиями с правами записи, использованные для открытия запроса на изменение в конвейере сборки; Hugging Face проверил свои опубликованные контейнерные изображения и пакеты против их ожидаемых хэшей и обнаружил, что не было изменений, которые были отправлены
Каждый разрушительный облачный вызов API, который агент попытался, был выдан как сухой запуск, отображая, что украденные учетные данные могли достичь, а не использовать их. Hugging Face считает это последовательным с целью, которая вознаграждала досягаемость и информацию.
Как Hugging провел расследование
Обнаружение сработало, затем застряло на передаче. Стек безопасности Hugging Face, поддерживаемый ИИ, коррелировал разрозненные сигналы в связную картину атаки, затем не смог поднять сигнал тревоги до уровня, который бы вызвал ответ на вызов.
Расшифровка стоила больше времени. Агент упаковал этапированные данные с чанкингом, XOR и сжатием под ключ кампании. Первый автоматический скан Hugging Face сырого захвата раскрыл очень мало секретов; повторение декодирования агента восстановило примерно в четыре раза больше, в основном JWT и платформенные токены.
Затем судебно-медицинская экспертиза столкнулась с ограничениями. Claude Opus и Fable отказались от большой части анализа журналов, потому что их фильтры безопасности обращаются с обратной инженерией эксплойта так же, как и с запуском его. Hugging Face запустил конвейер вместо этого на GLM 5.2, открытой модели веса от Z.ai, на своем собственном оборудовании. Это тот случай, который Nvidia сделал, когда он запустил Open Secure AI Alliance (NVDA ), и часть того, почему поставщики, включая Microsoft, поставляют специальные кибер-модели (MSFT ) вместо того, чтобы указывать общих помощников на данные атак.
Оба пути выполнения кода теперь закрыты. Hugging Face закрыл песочницу для оценки вместе с третьим поставщиком и остановил свой рендерер набора данных от оценки шаблонов в полях данных или следования внешним ссылкам HDF5. Доступ на уровне пода к облачным метаданным заблокирован во всех рабочих нагрузках, учетные данные были повернуты даже на кластерах, которых агент никогда не достиг, один основной кластер был стерт и перестроен, и брокер теперь выдает отдельный привязанный учетный ключ на кластер.
Машина, которая принимала эту кампанию, принадлежала клиенту третьей компании, что ставит поставщиков песочниц внутри радиуса взрыва любой лабораторной оценки, которая теряет сдерживание. Это соответствует тому, что FBI сказал отрасли ожидать как противников, которые обращают модели на программные ошибки. Hugging Face также опубликовал интерактивную реплику четырех с половиной дней кампании, так что защитники могут пройти цепочку команды команду за командой.












