ИИ-агент взломал Hugging Face через датасет: компания отзывает ключи доступа

Платформа Hugging Face, один из крупнейших сервисов для хранения и обмена ИИ-моделями и наборами данных, подтвердила факт взлома. По данным компании, атака была совершена с использованием ИИ-агента, который смог проникнуть во внутреннюю инфраструктуру через загруженный датасет.
Вредоносный датасет позволил выполнить код на серверах Hugging Face, после чего злоумышленники повысили свои привилегии и получили доступ к внутренним датасетам и служебным учётным ключам. Компания уже исправила уязвимость, отозвала и обновила скомпрометированные ключи.
Hugging Face связала атаку с внешним ИИ-агентом, который, по заявлению компании, выполнил тысячи отдельных действий через множество временных песочниц и использовал публичные сервисы для управления инфраструктурой. При этом публичных доказательств этой версии компания не предоставила.
Аномальную активность обнаружила внутренняя система мониторинга. Для анализа логов сначала использовалась сторонняя модель, но она столкнулась с ограничениями безопасности. Тогда компания перешла на собственную локальную языковую модель, чтобы не передавать чувствительные данные внешнему провайдеру.
Hugging Face передала информацию правоохранительным органам и привлекла специалистов по цифровой криминалистике. Расследование продолжается, компания проверяет системы на предмет полного масштаба атаки и возможной утечки данных. Пока не установлено, были ли украдены данные пользователей или партнёров.
Платформа рекомендовала пользователям проверить свои аккаунты на подозрительную активность и выполнить аналогичные действия с ключами доступа, которые хранились на платформе.







