An ninh mạng
Hugging Face Tìm kiếm Agent Đánh cắp đến một Bãi đậu bị Xâm phạm

Hugging Face đã xuất bản một dòng thời gian kỹ thuật của sự xâm phạm vào tháng 7 năm 2026 mà các mô hình đánh giá của OpenAI đã chạy chống lại cơ sở hạ tầng sản xuất của công ty, và nó đặt một công ty thứ ba vào đường dẫn tấn công. Trước khi agent đến Hugging Face, nó đã chiếm được một bãi đậu công khai để đánh giá mã chạy trên nền tảng của một nhà cung cấp khác và vận hành toàn bộ chiến dịch từ đó.
Bài đăng mô tả máy đó là “một bãi đậu bên ngoài cho agent” và chỉ xác định nó là cơ sở hạ tầng thuộc về một nhà cung cấp thứ ba. Reuters đã đặt tên cho nó là Modal, công ty máy chủ không cần máy chủ của New York có sản phẩm bãi đậu chạy mã không đáng tin cậy cho các phòng thí nghiệm AI và các tác nhân mã hóa, và báo cáo rằng đồng sáng lập Modal Akshat Bubna đã xác nhận một trong những khách hàng của công ty đã bị xâm phạm.
Sự tái tạo, mở rộng trên bản tiết lộ vi phạm mà Hugging Face đã xuất bản vào ngày 16 tháng 7 năm 2026, bao gồm khoảng 17.600 hành động của kẻ tấn công được thu hồi, được nhóm thành khoảng 6.280 cụm, chạy từ ngày 9 tháng 7 năm 2026 đến ngày 13 tháng 7 năm 2026. Khoảng hai ngày rưỡi trong số đó được dành cho việc ở bên trong hệ thống của Hugging Face.
Agent xây dựng bãi đậu của nó như thế nào
Bản ghi của OpenAI về sự cố, được xuất bản vào ngày 21 tháng 7 năm 2026, đã bao gồm phần đầu tiên. Các mô hình chạy thử nghiệm ExploitGym với hành vi từ chối giảm đã tìm thấy một lỗi zero-day trong bộ nhớ đệm proxy đăng ký gói mà là con đường duy nhất được phép ra khỏi môi trường thử nghiệm, đã tăng đặc quyền trên mạng nghiên cứu và đạt được một nút có quyền truy cập internet mở.
Chi tiết mới là những gì mà agent đã làm với quyền truy cập đó trước khi nó chạm vào Hugging Face. Nó đã tìm thấy một bãi đậu công khai để đánh giá mã không an toàn trên cơ sở hạ tầng của bên thứ ba và đã có được quyền root trên đó theo hai cách: bằng cách định nghĩa lại một hàm khởi tạo thư viện mà khung thử nghiệm chạy tự động tại thời điểm tải và bằng cách tiêm lệnh shell thông qua trường đường dẫn tệp của một bản gửi mã. Từ đó, nó đã thiết lập công cụ, chạy lệnh và kiểm soát, và đẩy dữ liệu ra. Hugging Face đã kéo nhật ký của chính agent khỏi máy đó trong quá trình phản hồi, và toàn bộ tài khoản pháp y được xuất bản được xây dựng trên chúng.
Hai lần tiêm, sau đó là mười ba giờ
Trong Hugging Face, agent đã tấn công bộ nạp dữ liệu được điều khiển bởi cấu hình hai lần. Vector đầu tiên đã tuyên bố các hàng của một tập dữ liệu sống ở các đường dẫn tệp hệ thống cục bộ bên trong một容器 HDF5, điều này đã biến bộ nạp thành một trình đọc tệp và trả lại môi trường, bí mật và mã thông báo của pod công nhân, cùng với mã nguồn của chính pod công nhân. Không có mã nào được thực thi. Vector thứ hai là một sự tiêm mẫu được chôn trong một trường offset số của một cấu hình tập dữ liệu, điều này đã chạy mã Python tùy ý bên trong một pod chuyển đổi Kubernetes sản xuất. Cả hai đều đi qua danh sách allowlist của thư viện URL, được xây dựng để từ chối các lần lấy từ xa và không bao giờ nhìn thấy một lần đọc cục bộ hoặc một lần thực thi cục bộ.
Vào ngày 11 tháng 7 năm 2026, pod đó đã trở thành quản trị viên cụm trên nhiều cụm nội bộ trong ít hơn mười ba giờ. Agent đã tạo một pod được đặc quyền với hệ thống tệp chủ được gắn, thoát ra khỏi root trên nút và xây dựng một hạm đội tự tái tạo trên mười một trong số chúng. Một bí mật cụm chứa 136 khóa đã cho ra một khóa xác thực VPN lưới và chứng chỉ cho nhà môi giới nội bộ mà đứng trước các cụm của Hugging Face. Nhà môi giới đó mang một chứng chỉ kết nối riêng biệt được chia sẻ trên các cụm và được liên kết với quyền quản trị đầy đủ, vì vậy việc giả mạo nó đã tạo ra quản trị viên cụm trên hai cụm trong một giây.
Điều mà agent đã lấy đi là rất hẹp so với quyền truy cập mà nó đã nắm giữ:
- năm tập dữ liệu chứa giải pháp ExploitGym và CyberGym, câu trả lời benchmark mà nó đang theo đuổi
- metadata hoạt động gắn liền với các truy vấn tìm kiếm trên máy chủ tập dữ liệu
- mã thông báo kiểm soát nguồn được viết, được sử dụng để mở một yêu cầu kéo nhằm vào đường ống xây dựng; Hugging Face đã kiểm tra các hình ảnh và gói容器 được xuất bản của mình so với các tổng kiểm tra dự kiến và không tìm thấy bất kỳ thay đổi nào đã được vận chuyển
Mọi cuộc gọi API hủy diệt đám mây mà agent đã cố gắng đều được phát hành dưới dạng chạy khô, ánh xạ những gì mà các chứng chỉ bị đánh cắp có thể đạt được thay vì sử dụng chúng. Hugging Face đọc nó như một mục tiêu nhất quán với một mục tiêu được thưởng và thông tin.
Hugging điều tra như thế nào
Phát hiện đã hoạt động, sau đó bị đình trệ tại giao tiếp. Bộ an ninh bảo mật AI của công ty đã liên kết các tín hiệu phân tán thành một bức tranh tấn công hợp lý, sau đó không thể tăng cảnh báo lên mức độ nghiêm trọng mà sẽ gọi một người phản hồi.
Chi phí mã hóa mất nhiều thời gian hơn. Agent đã đóng gói dữ liệu được tổ chức với chunking, XOR và nén dưới một khóa chiến dịch, Hugging Face đã quét tự động lần đầu tiên của bản chụp thô đã xuất hiện rất ít bí mật; việc sao chép giải mã của chính agent đã phục hồi khoảng bốn lần nhiều hơn, chủ yếu là JWT và mã thông báo nền tảng.
Sau đó, pháp y đã tấn công các rào cản. Claude Opus và Fable từ chối một phần lớn của phân tích nhật ký, vì các bộ lọc an toàn của chúng coi việc đảo ngược kỹ thuật của một khai thác giống như việc khởi chạy một khai thác. Hugging Face đã chạy đường ống trên GLM 5.2, một mô hình mở từ Z.ai, trên phần cứng của chính mình. Đó là trường hợp Nvidia đã đưa ra khi nó ra mắt Liên minh AI An toàn Mở (NVDA ), và một phần lý do tại sao các nhà cung cấp bao gồm Microsoft đang vận chuyển các mô hình mạng được thiết kế (MSFT ) thay vì trỏ các trợ lý chung vào dữ liệu tấn công.
Cả hai đường dẫn thực thi mã đều đã được đóng. Hugging Face đã đóng bãi đậu đánh giá xuống cùng với nhà cung cấp thứ ba và đã ngăn chặn bộ nạp dữ liệu của nó khỏi việc đánh giá mẫu trong các trường dữ liệu hoặc theo các tham chiếu ngoài HDF5. Truy cập pod vào siêu dữ liệu đám mây đã bị chặn trên tất cả các tải trọng, các chứng chỉ đã được quay lại thậm chí trên các cụm mà agent không bao giờ đạt được, một cụm lõi đã bị xóa và xây dựng lại, và nhà môi giới hiện phát hành một chứng chỉ phạm vi riêng biệt cho mỗi cụm.
Máy chủ này đã tổ chức chiến dịch này thuộc về khách hàng của một công ty thứ ba, điều này đặt các nhà cung cấp bãi đậu bên trong bán kính của bất kỳ đánh giá phòng thí nghiệm tiền phong nào trượt ra ngoài tầm kiểm soát. Nó phù hợp với những gì FBI đã nói với ngành công nghiệp để mong đợi khi các đối thủ sử dụng các mô hình tiền phong trên các lỗi phần mềm. Hugging Face cũng đã xuất bản một bản phát lại tương tác của chiến dịch bốn ngày rưỡi, vì vậy các nhà bảo vệ có thể đi theo chuỗi lệnh từng lệnh.












