اكتشفت Hugging Face اقتحامًا لمنشآتها الإنتاجية خلال عطلة نهاية الأسبوع. الهجوم كان مدفوعًا بالكامل بنظام وكيل ذكاء اصطناعي مستقل - إطار من وكلاء يعملون في سرب من البيئات الرملية (sandboxes) قصيرة العمر نفذوا أكثر من 17,000 حدث مسجل عبر الأنظمة الداخلية . الشركة كشفت عن الحادث وحللته إلى حد كبير بأدوات ذكاء اصطناعي خاصة بها .
الأمر الحاسم، أن Hugging Face لم تجد أي دليل على التلاعب بالنماذج أو مجموعات البيانات أو Spaces العامة الموجهة للمستخدمين، وسلسلة التوريد البرمجية (صور الحاويات والحزم المنشورة) بقيت سليمة . الاختراق كان محدودًا بمجموعة من البيانات الداخلية وبيانات اعتماد الخدمات .
بدأ الاقتحام في خط معالجة البيانات الخاص بـ Hugging Face . استخدم المهاجم مجموعة بيانات ضارة استغلت مسارين لتنفيذ الأكواد البرمجية:
بمجرد أن حقق المهاجم تنفيذ الكود على عامل معالجة (processing worker)، صعد إلى الوصول على مستوى العقدة، وجمع بيانات اعتماد السحابة والكتلة (cluster)، وتحرك أفقيًا إلى عدة كتل داخلية .
الحملة بأكملها تم تنسيقها بواسطة إطار وكيل مستقل. بينما لا يزال نموذج LLM المحدد الذي شغل وكلاء المهاجم غير معروف، عمل الوكلاء عبر سرب من البيئات الرملية الزائلة مع هيكل تحكم وقيادة (C2) ذاتي الترحيل تمت استضافته على خدمات عامة .
عندما بدأ فريق أمن Hugging Face في تحليل سجل أحداث المهاجم (أكثر من 17,000 حدث)، لجأوا أولاً إلى النماذج الرائدة عبر واجهات برمجة التطبيقات التجارية. تلك المحاولات فشلت لأن حواجز الحماية الخاصة بالموفرين منعت التحليل . لم تستطع حواجز الحماية التمييز بين مستجيب للحوادث الشرعي يرسل حمولات استغلال وأدوات تحكم وقيادة وبين مهاجم فعلي .
أُجبرت Hugging Face على تحويل تحليلها الجنائي بالكامل إلى GLM 5.2، وهو نموذج مفتوح الوزن يعمل على بنيتها التحتية الخاصة . كان لهذا فائدة إضافية تتمثل في ضمان عدم مغادرة أي بيانات للمهاجم أو بيانات اعتماد مشار إليها لبيئتهم .
"الدرس العملي للمدافعين: امتلك نموذجًا قادرًا يمكنك تشغيله على بنيتك التحتية الخاصة مع فحصه وتجهيزه قبل وقوع الحادث، لتجنب الإغلاق بسبب حواجز الحماية وللحفاظ على بيانات المهاجم وبيانات الاعتماد داخل بيئتك."
أبرزت الشركة عدم التناسق الحرج: لا يعرفون أي نموذج شغل وكلاء المهاجم، ولكن سواء كان نموذجًا مستضافًا تم اختراقه أو نموذجًا مفتوح الوزن غير مقيد، "فالمهاجم لم يكن ملزمًا بأي سياسة استخدام، بينما عملنا الجنائي الخاص عرقلته حواجز الحماية للنماذج المستضافة التي جربناها أولاً" .
اتخذت Hugging Face إجراءات الاستجابة التالية، كما هو مفصل في إفصاحها عن الحادث الأمني :
كما أوصت الشركة أعضاء المجتمع بتدوير أي رموز وصول ومراجعة نشاط الحساب الأخير كإجراء احترازي .