Автономный ИИ-агент взломал Hugging Face: разбор инцидента | AI Радар
Исследования

Автономный ИИ-агент взломал Hugging Face — защитники обошли отказ моделей США китайской GLM 5.2

📅 20 июля 2026 ✍️ Александр Григорьев 🏷 Кибербезопасность · Агентный ИИ · Hugging Face
Hugging Face раскрыла первый в истории компании инцидент, где весь цикл атаки — от эксплуатации уязвимости в загрузчике датасетов до кражи учётных данных и перемещения по инфраструктуре — провёл автономный ИИ-агент, выполнивший десятки тысяч действий за один уик-энд. Команда реагирования обработала более 17 000 логов атакующего, но столкнулась с отказом коммерческих моделей США анализировать вредоносные payload'ы и перешла на открытую китайскую GLM 5.2.
17 000+
Логов атаки
обработано форензик-агентами
0
Ручных команд атакующего
— полная автономность
GLM 5.2
Модель, спасшая
расследование

Как проходила атака: от уязвимости в датасете до кластера

По данным официального блога Hugging Face, вторжение началось с классического вектора — вредоносного датасета, эксплуатирующего уязвимости удалённого загрузчика и шаблонной инъекции в конфигурации. Через эту брешь атакующий получил возможность выполнять произвольный код на одном из обрабатывающих воркеров платформы. Дальше события развивались без какого-либо участия человека со стороны атакующих: агент самостоятельно повышал привилегии, собирал облачные и кластерные учётные данные и перемещался по внутренней инфраструктуре в течение всех выходных.

Ключевая деталь, которая делает этот инцидент качественно новым, а не просто очередным взломом: атака велась через рой недолговечных песочниц (sandbox), внутри которых агент выполнил десятки тысяч автоматизированных действий, разворачивая инфраструктуру управления на публичных сервисах. Hugging Face подтвердила, что публичные модели, пользовательские данные и цепочка поставок программного обеспечения не пострадали — были скомпрометированы внутренние датасеты и учётные данные сервисов.

Почему защитники «синей команды» перешли на китайскую модель

Самый обсуждаемый в профессиональном сообществе фрагмент истории — не сама атака, а то, как компания на неё реагировала. Специалисты Hugging Face развернули собственных LLM-агентов для форензики, чтобы обработать более 17 000 логов атакующего, восстановить хронологию вторжения и отделить реальный ущерб от отвлекающих манёвров. Но здесь команда столкнулась с неожиданным препятствием: коммерческие модели ведущих американских разработчиков систематически блокировали форензик-запросы, содержащие фрагменты эксплойтов — их защитные фильтры «не могли отличить специалиста по реагированию на инциденты от самого атакующего».

Чтобы обойти это ограничение, аналитики перешли на открытую модель GLM 5.2, развёрнутую на внутренней инфраструктуре компании, — без фильтров, блокирующих анализ вредоносного кода. Инцидент обнажил операционную асимметрию, о которой всё чаще говорят специалисты по безопасности: наступательные агентные системы не имеют ограничений на использование, а защитные инструменты, полагающиеся на облачные модели с коммерческими guardrails, регулярно натыкаются на собственные же фильтры безопасности именно в тот момент, когда скорость реакции критична.

AI Радар — Аналитический дашборд
Полная картина рынка ИИ России и мира
520 млрд ₽рынок ИИ России
+24%рост г/г
800+AI-компаний
$3.68 трлнпрогноз мир к 2030
На главную

Что это значит для российского рынка ИИ и безопасности

Для российских компаний, которые уже используют или планируют внедрять агентные ИИ-системы во внутренние процессы, инцидент Hugging Face — это не абстрактная угроза из другой юрисдикции, а прямой прецедент. Российские банки и госструктуры, включая ЦБ, уже обсуждали риск «синхронного сбоя», когда десятки организаций одновременно полагаются на одну и ту же ИИ-платформу. Инцидент Hugging Face показывает зеркальную сторону этой проблемы: если атакующий агент способен провести полный цикл вторжения без участия человека, то и корпоративная защита должна закладывать сценарий агентной атаки в модели угроз, а не полагаться на классические SOC-регламенты, рассчитанные на человеческую скорость реакции.

Вторая, не менее важная сторона истории — это вопрос суверенности инструментов реагирования. Российские требования 152-ФЗ и КИИ обязывают использовать сертифицированную отечественную инфраструктуру именно потому, что зависимость от зарубежных облачных моделей с непрозрачными guardrails может в критический момент заблокировать легитимную работу службы безопасности — как это произошло у Hugging Face с коммерческими моделями США. Российским компаниям, выстраивающим SOC вокруг GigaChat, YandexGPT или открытых моделей, стоит заранее протестировать, не блокируют ли встроенные фильтры безопасности анализ вредоносного кода в сценарии инцидент-респонса.

Тренд: атаки без участия человека множатся

Инцидент Hugging Face — не первый и явно не последний случай полностью автономной агентной атаки в 2026 году. Ранее исследователи Sysdig задокументировали кампанию JADEPUFFER, в которой ИИ-агент вымогателей самостоятельно взломал систему, закрепился в сети и зашифровал более тысячи файлов за одну ночь без единой команды человека. Складывается устойчивый паттерн: скорость и масштаб агентных атак растут быстрее, чем скорость адаптации защитных инструментов, — и именно поэтому вопрос доступности незашоренных моделей для «синей команды» становится не менее острым, чем вопрос ограничения таких моделей для атакующих.