Крупнейшая площадка ИИ-моделей Hugging Face 16 июля опубликовала разбор инцидента, который отрасль давно предсказывала: кибератаку от начала до конца вёл автономный ИИ-агент. Человек участвовал только в самом начале — злоумышленник загрузил на открытую платформу вредоносный датасет. Дальше всё делал агентный фреймворк.
Вредоносный датасет попал в штатный конвейер обработки и задействовал сразу две уязвимости: загрузчик датасетов с исполнением удалённого кода и инъекцию в шаблон конфигурации. Обе давали произвольный код на рабочих узлах. Оттуда агент за выходные поднялся с уровня воркера до уровня ноды, собрал облачные и кластерные учётные данные и распространился на несколько внутренних кластеров, запуская тысячи короткоживущих песочниц и постоянно перемещая управляющий сервер.
Важно не преувеличивать масштаб: сам Hugging Face подчёркивает, что публичные модели, датасеты, Spaces и цепочка поставки ПО остались чистыми. Скомпрометирован был ограниченный набор внутренних датасетов и несколько служебных учётных данных. Пользователям советуют ротировать токены доступа и проверить недавнюю активность аккаунтов.
Оборонялись тоже с помощью ИИ. Аномалии в телеметрии первым заметил не человек, а нейросеть-триаж; затем инженеры прогнали 17 000+ событий через ИИ-агентов и восстановили таймлайн за часы вместо дней. Показательный момент: западные коммерческие модели через API отказались анализировать реальные атакующие команды и эксплойт-пейлоады — защитные фильтры не отличают специалиста по реагированию от атакующего. Разбор доделали на открытой модели, развёрнутой на собственном железе, чтобы чувствительные данные не покидали периметр. Полный разбор — в блоге Hugging Face.
