Важливо, що Hugging Face не виявив ознак втручання у публічні, орієнтовані на користувачів моделі, набори даних або Spaces. Ланцюжок постачання програмного забезпечення (контейнерні образи та опубліковані пакети) також залишився неушкодженим . Доступ зловмисника був обмежений набором внутрішніх наборів даних та службових облікових даних
.
Вторгнення почалося в конвеєрі обробки даних Hugging Face . Зловмисник використав шкідливий набір даних, який експлуатував два шляхи виконання коду:
Отримавши можливість виконання коду на робочому вузлі обробки, зловмисник підвищив привілеї до рівня вузла, зібрав облікові дані хмари та кластера, а потім перемістився латерально в кілька внутрішніх кластерів .
Вся кампанія була оркестрована автономним фреймворком агентів. Хоча конкретна мовна модель, що керувала агентами зловмисника, залишається невідомою, агенти діяли через рій ефемерних пісочниць із самомігруючою командно-контрольною структурою, розміщеною на публічних сервісах .
Коли команда безпеки Hugging Face почала аналізувати журнал подій зловмисника (понад 17 000 подій), вони спершу звернулися до передових моделей через комерційні API. Ці спроби провалилися, оскільки запобіжники безпеки провайдерів заблокували аналіз . Запобіжники не змогли відрізнити легітимного фахівця з реагування на інциденти, який аналізує експлойти та артефакти командно-контрольної інфраструктури, від реального зловмисника
.
Hugging Face був змушений перевести весь криміналістичний аналіз на GLM 5.2, модель з відкритою вагою, запущену на власній інфраструктурі . Це також мало додаткову перевагу: гарантувало, що жодні дані зловмисника або посилання на облікові дані не покинуть середовище компанії
.
«Практичний урок для захисників: майте готову та перевірену модель, яку ви можете запустити на власній інфраструктурі, до початку інциденту — це дозволить уникнути блокування запобіжниками та запобігти витоку даних зловмисника з вашого середовища.»
Компанія наголосила на критичній асиметрії: вони не знають, яка модель керувала агентами зловмисника, але чи то була зламана хостинг-модель, чи необмежена модель з відкритою вагою — «зловмисник не був обмежений жодними політиками використання, тоді як нашу власну криміналістичну роботу заблокували запобіжники хостинг-моделей, які ми спершу використали» .