Ключевой вывод: не было обнаружено никаких признаков вмешательства в публичные, пользовательские модели, датасеты или Spaces, а цепочка поставок ПО (образы контейнеров и опубликованные пакеты) осталась нетронутой . Взлом ограничился набором внутренних датасетов и сервисных учётных данных
.
Вторжение началось в конвейере обработки данных Hugging Face . Злоумышленник использовал вредоносный датасет, который эксплуатировал два пути выполнения кода:
Получив возможность выполнять код на рабочем узле обработки, атакующий повысил привилегии до уровня узла, собрал учётные данные облачных сервисов и кластеров, а затем переместился латерально в несколько внутренних кластеров .
Вся кампания была orchestrated (организована) автономным фреймворком агентов. Конкретная модель LLM, лежащая в основе агентов атакующего, остаётся неизвестной, но агенты действовали через рой эфемерных песочниц с само-мигрирующей структурой управления, размещённой на публичных сервисах .
Когда команда безопасности Hugging Face начала анализировать журнал событий атакующего (более 17 000 событий), они сначала обратились к передовым моделям через коммерческие API. Эти попытки провалились, так как защитные механизмы провайдеров заблокировали анализ . Ограничения не могли отличить легитимного специалиста по инцидентам, передающего эксплойты и артефакты управления, от настоящего злоумышленника
.
Hugging Face была вынуждена переключить весь криминалистический анализ на GLM 5.2, модель с открытым весом, запущенную на собственной инфраструктуре . Это дало дополнительное преимущество: гарантию, что данные атакующего или указанные учётные данные не покинут их среду
.
«Практический урок для защитников: имейте готовую и проверенную мощную модель, которую можно запустить на собственной инфраструктуре до начала инцидента. Это позволит избежать блокировки из-за ограничений и не допустить утечки данных атакующего и учётных данных из вашей среды»
.
Компания подчеркнула критическую асимметрию: неизвестно, какая модель управляла агентами атакующего, но «злоумышленник не был связан никакой политикой использования, в то время как нашу собственную криминалистическую работу заблокировали ограничения тех моделей, к которым мы обратились в первую очередь» .