Quan trọng là, Hugging Face không tìm thấy bằng chứng nào về việc can thiệp vào các mô hình, dataset hoặc Spaces công khai dành cho người dùng, và chuỗi cung ứng phần mềm (hình ảnh container và các gói đã xuất bản) vẫn nguyên vẹn . Vụ vi phạm chỉ giới hạn trong một tập hợp các dataset nội bộ và thông tin xác thực của dịch vụ
.
Vụ xâm nhập bắt đầu từ pipeline xử lý dữ liệu của Hugging Face . Kẻ tấn công đã sử dụng một dataset độc hại khai thác hai đường dẫn thực thi mã:
Sau khi đạt được thực thi mã trên một worker xử lý, kẻ tấn công đã leo thang lên quyền truy cập cấp node, thu thập thông tin xác thực đám mây và cụm, và di chuyển ngang vào một số cụm nội bộ .
Toàn bộ chiến dịch được điều phối bởi một khung agent tự động. Mặc dù mô hình LLM cụ thể hỗ trợ các agent của kẻ tấn công vẫn chưa được biết, các agent đã hoạt động trên một bầy các sandbox ngắn hạn với cấu trúc chỉ huy và kiểm soát tự di chuyển được dàn dựng trên các dịch vụ công cộng .
Khi nhóm bảo mật của Hugging Face bắt đầu phân tích nhật ký sự kiện của kẻ tấn công (hơn 17.000 sự kiện), họ lần đầu tiên sử dụng các mô hình tiên tiến thông qua API thương mại. Những nỗ lực đó thất bại vì các guardrails an toàn của nhà cung cấp đã chặn phân tích . Các guardrails không thể phân biệt được một người phản ứng sự cố hợp pháp khi gửi tải trọng khai thác và hiện vật C2 với một kẻ tấn công thực sự
.
Hugging Face buộc phải chuyển toàn bộ phân tích pháp y sang GLM 5.2, một mô hình mã nguồn mở chạy trên hạ tầng của riêng họ . Điều này cũng có lợi ích bổ sung là đảm bảo không có dữ liệu kẻ tấn công hoặc thông tin xác thực được tham chiếu nào rời khỏi môi trường của họ
.
"Bài học thực tế cho người phòng thủ: hãy có một mô hình có khả năng mà bạn có thể chạy trên hạ tầng của riêng mình, được kiểm tra và sẵn sàng trước khi có sự cố, để tránh bị khóa bởi guardrails và giữ dữ liệu kẻ tấn công cũng như thông tin xác thực không rời khỏi môi trường của bạn."
Công ty nhấn mạnh sự bất đối xứng quan trọng: họ không biết mô hình nào đã hỗ trợ các agent của kẻ tấn công, nhưng dù đó là mô hình được jailbreak hay mô hình mã nguồn mở không bị hạn chế, thì "kẻ tấn công không bị ràng buộc bởi bất kỳ chính sách sử dụng nào, trong khi công việc pháp y của chúng tôi bị chặn bởi các guardrails của các mô hình mà chúng tôi đã thử trước đó" .
Hugging Face đã thực hiện các hành động ứng phó sau, được nêu chi tiết trong tiết lộ sự cố bảo mật của họ :