Платформа Hugging Face зафиксировала несанкционированный доступ к своей инфраструктуре, осуществленный через скомпрометированную систему автономных ИИ-агентов. Злоумышленники получили доступ к внутренним наборам данных и учетным данным, что привело к утечке ключей API. Компания оперативно отозвала скомпрометированные токены и усилила протоколы безопасности, чтобы предотвратить дальнейшие попытки эксплуатации уязвимостей в агентных системах.
Инцидент произошел в пространстве Hugging Face Spaces, где пользователи могут запускать собственные приложения и агентные системы. В ходе атаки злоумышленники использовали уязвимость в конфигурации, чтобы получить доступ к секретам, хранящимся в среде выполнения. Это позволило им скомпрометировать учетные данные, связанные с облачными сервисами, и получить доступ к закрытым репозиториям, содержащим конфиденциальные данные пользователей.
Специалисты по безопасности отмечают, что данный случай подчеркивает риски, связанные с развертыванием автономных агентов, имеющих доступ к чувствительным API-ключам и инфраструктурным ресурсам. В ответ на инцидент компания внедрила дополнительные механизмы защиты, включая ограничение прав доступа для сред выполнения и автоматизированный мониторинг подозрительной активности, направленной на кражу секретов из окружения.
Ключевые факты
- Злоумышленники получили доступ к внутренним наборам данных и API-ключам через скомпрометированную систему агентов.
- Hugging Face отозвала все токены, которые могли быть скомпрометированы в ходе инцидента.
- Атака была направлена на инфраструктуру Hugging Face Spaces, предназначенную для запуска пользовательских приложений.
- Компания усилила политики безопасности и внедрила дополнительные уровни контроля доступа для защиты секретов в среде выполнения.