По данным официального блога Hugging Face, вторжение началось с классического вектора — вредоносного датасета, эксплуатирующего уязвимости удалённого загрузчика и шаблонной инъекции в конфигурации. Через эту брешь атакующий получил возможность выполнять произвольный код на одном из обрабатывающих воркеров платформы. Дальше события развивались без какого-либо участия человека со стороны атакующих: агент самостоятельно повышал привилегии, собирал облачные и кластерные учётные данные и перемещался по внутренней инфраструктуре в течение всех выходных.
Ключевая деталь, которая делает этот инцидент качественно новым, а не просто очередным взломом: атака велась через рой недолговечных песочниц (sandbox), внутри которых агент выполнил десятки тысяч автоматизированных действий, разворачивая инфраструктуру управления на публичных сервисах. Hugging Face подтвердила, что публичные модели, пользовательские данные и цепочка поставок программного обеспечения не пострадали — были скомпрометированы внутренние датасеты и учётные данные сервисов.
Самый обсуждаемый в профессиональном сообществе фрагмент истории — не сама атака, а то, как компания на неё реагировала. Специалисты Hugging Face развернули собственных LLM-агентов для форензики, чтобы обработать более 17 000 логов атакующего, восстановить хронологию вторжения и отделить реальный ущерб от отвлекающих манёвров. Но здесь команда столкнулась с неожиданным препятствием: коммерческие модели ведущих американских разработчиков систематически блокировали форензик-запросы, содержащие фрагменты эксплойтов — их защитные фильтры «не могли отличить специалиста по реагированию на инциденты от самого атакующего».
Чтобы обойти это ограничение, аналитики перешли на открытую модель GLM 5.2, развёрнутую на внутренней инфраструктуре компании, — без фильтров, блокирующих анализ вредоносного кода. Инцидент обнажил операционную асимметрию, о которой всё чаще говорят специалисты по безопасности: наступательные агентные системы не имеют ограничений на использование, а защитные инструменты, полагающиеся на облачные модели с коммерческими guardrails, регулярно натыкаются на собственные же фильтры безопасности именно в тот момент, когда скорость реакции критична.
Для российских компаний, которые уже используют или планируют внедрять агентные ИИ-системы во внутренние процессы, инцидент Hugging Face — это не абстрактная угроза из другой юрисдикции, а прямой прецедент. Российские банки и госструктуры, включая ЦБ, уже обсуждали риск «синхронного сбоя», когда десятки организаций одновременно полагаются на одну и ту же ИИ-платформу. Инцидент Hugging Face показывает зеркальную сторону этой проблемы: если атакующий агент способен провести полный цикл вторжения без участия человека, то и корпоративная защита должна закладывать сценарий агентной атаки в модели угроз, а не полагаться на классические SOC-регламенты, рассчитанные на человеческую скорость реакции.
Вторая, не менее важная сторона истории — это вопрос суверенности инструментов реагирования. Российские требования 152-ФЗ и КИИ обязывают использовать сертифицированную отечественную инфраструктуру именно потому, что зависимость от зарубежных облачных моделей с непрозрачными guardrails может в критический момент заблокировать легитимную работу службы безопасности — как это произошло у Hugging Face с коммерческими моделями США. Российским компаниям, выстраивающим SOC вокруг GigaChat, YandexGPT или открытых моделей, стоит заранее протестировать, не блокируют ли встроенные фильтры безопасности анализ вредоносного кода в сценарии инцидент-респонса.
Инцидент Hugging Face — не первый и явно не последний случай полностью автономной агентной атаки в 2026 году. Ранее исследователи Sysdig задокументировали кампанию JADEPUFFER, в которой ИИ-агент вымогателей самостоятельно взломал систему, закрепился в сети и зашифровал более тысячи файлов за одну ночь без единой команды человека. Складывается устойчивый паттерн: скорость и масштаб агентных атак растут быстрее, чем скорость адаптации защитных инструментов, — и именно поэтому вопрос доступности незашоренных моделей для «синей команды» становится не менее острым, чем вопрос ограничения таких моделей для атакующих.