Hugging Face mengesan pencerobohan ke dalam infrastruktur produksinya sepanjang hujung minggu. Serangan itu didorong sepenuhnya oleh sistem AI agent autonomi—satu rangka kerja yang menggunakan sekumpulan ejen AI dalam sandbox jangka pendek yang melaksanakan lebih daripada 17,000 peristiwa merentasi sistem dalaman . Syarikat itu mengesan dan menganalisis insiden tersebut sebahagian besarnya dengan alat AI mereka sendiri .
Yang penting, Hugging Face mendapati tiada bukti gangguan terhadap model awam, set data, atau Spaces yang dihadapi pengguna, dan rantaian bekalan perisian (imej kontena dan pakej yang diterbitkan) kekal utuh . Pelanggaran hanya terhad kepada set data dalaman dan kredensial perkhidmatan .
Pencerobohan bermula dalam saluran pemprosesan data Hugging Face . Penyerang menggunakan set data berniat jahat yang mengeksploitasi dua laluan pelaksanaan kod:
Sebaik sahaja penyerang mencapai pelaksanaan kod pada pekerja pemprosesan, mereka meningkat ke akses peringkat nod, menuai kredensial awan dan kluster, serta bergerak secara lateral ke dalam beberapa kluster dalaman .
Seluruh kempen telah diatur oleh rangka kerja ejen autonomi. Walaupun LLM khusus yang menggerakkan ejen penyerang masih tidak diketahui, ejen-ejen itu beroperasi merentasi sekumpulan sandbox sementara dengan struktur arahan dan kawalan yang berpindah sendiri yang dipentaskan pada perkhidmatan awam .
Apabila pasukan keselamatan Hugging Face mula menganalisis log peristiwa penyerang (lebih 17,000 peristiwa), mereka mula-mula beralih kepada model sempadan di sebalik API komersial. Percubaan tersebut gagal kerana guardrail keselamatan penyedia menyekat analisis . Guardrail tidak dapat membezakan antara responden insiden yang sah yang menyerahkan muatan eksploitasi dan artifak arahan dan kawalan daripada penyerang sebenar .
Hugging Face terpaksa menukar keseluruhan analisis forensiknya kepada GLM 5.2, model sumber terbuka yang dijalankan pada infrastruktur mereka sendiri . Ini juga memberikan manfaat tambahan memastikan tiada data penyerang atau kredensial yang dirujuk meninggalkan persekitaran mereka .
"Pelajaran praktikal untuk pembela: sediakan model berkemampuan yang boleh anda jalankan pada infrastruktur sendiri, diperiksa dan sedia sebelum insiden, untuk mengelak sekatan guardrail dan memastikan data serta kredensial penyerang tidak keluar dari persekitaran anda."
Syarikat itu menekankan asimetri yang kritikal: mereka tidak tahu model mana yang menggerakkan ejen penyerang, tetapi sama ada ia model yang di-'jailbreak' atau model sumber terbuka tanpa sekatan, "penyerang tidak terikat dengan sebarang polisi penggunaan, manakala kerja forensik kami sendiri disekat oleh guardrail model yang pertama kami cuba" .
Hugging Face mengambil langkah respons berikut, yang diperincikan dalam pendedahan insiden keselamatan mereka :
Syarikat itu juga mengesyorkan agar ahli komuniti memutar sebarang token akses dan menyemak semula aktiviti akaun baru-baru ini sebagai langkah berjaga-jaga .