20.07.2026

AI

AI-агенти вперше провели автономну кібератаку на Hugging Face


Hugging Face повідомила про інцидент, під час якого її внутрішню інфраструктуру атакувала автономна система AI-агентів. У компанії заявили, що це перший відомий випадок, коли весь ланцюг атаки — від проникнення до подальших дій — виконувався штучним інтелектом.

Зловмисникам вдалося отримати несанкціонований доступ до частини внутрішніх даних і службових облікових даних. Водночас Hugging Face не виявила ознак компрометації публічних моделей, датасетів, Spaces або ланцюга постачання програмного забезпечення. Компанія продовжує перевіряти, чи торкнувся інцидент даних користувачів і партнерів.

Початковою точкою атаки став конвеєр обробки датасетів. AI-агенти використали вразливості під час їх завантаження, після чого отримали доступ до хмарної інфраструктури та переміщувалися між внутрішніми кластерами. За даними Hugging Face, автономна система виконала понад 17 000 дій у великій кількості короткочасних середовищ.

Виявити атаку допомогла власна AI-система моніторингу. Для аналізу журналів безпеки компанія спочатку намагалася використати комерційні AI-моделі, однак їх механізми захисту блокували роботу з експлойтами та командами зловмисників. У результаті аналіз провели локально за допомогою відкритої моделі GLM 5.2.

Після інциденту Hugging Face закрила вразливості, перевстановила скомпрометовані вузли, оновила облікові дані та посилила систему захисту. У компанії зазначили, що автономні AI-атаки вже стали реальною загрозою.