Новости и статьи об искусственном интеллекте и нейросетях. Мы собираем и обрабатываем самую актуальную информацию из мира AI. О проекте

Новости

Hugging Face подтвердила взлом внутренних данных и ключей

Hugging Face сообщила о взломе, в ходе которого злоумышленники через уязвимость получили доступ к внутренним данным и сервисным ключам. Компания уже отозвала скомпрометированные учётные данные и привлекла специалистов, а также использовала собственную ИИ-модель для анализа инцидента. Пользователям рекомендовано немедленно сменить ключи и проверить подозрительную активность.

20 июля 2026 г.
2 мин
35

Что произошло с Hugging Face

Платформа Hugging Face, предоставляющая доступ к моделям и наборам данных для ИИ, сообщила о серьёзном инциденте безопасности. На прошлой неделе злоумышленники сумели скомпрометировать внутренние массивы данных и учётные данные сервисов. Официальное заявление было опубликовано в пятницу, однако компания до сих пор выясняет, были ли похищены данные клиентов или партнёров.

Согласно публикации в блоге, атакующие загрузили на платформу специально подготовленный набор данных, который использовал уязвимость для выполнения вредоносного кода на серверах. Это позволило им повысить привилегии и получить более широкий доступ к внутренним системам Hugging Face.

Компания уже отозвала и заменила все скомпрометированные ключи. Пользователям настоятельно советуют повторить эту процедуру для всех учётных данных, хранящихся на платформе, а также проверить историю подозрительной активности в своих аккаунтах.

Как Hugging Face расследовала атаку с помощью ИИ

Использованная уязвимость была оперативно исправлена. Хотя подобные атаки — когда хакеры проникают в корпоративные сети через украденные учётные данные, ключи или слабые места защиты — не редкость, этот случай подчёркивает сложности, с которыми сталкиваются платформы, когда злоумышленники пытаются использовать их собственные инструменты для кражи данных изнутри.

Примечательно, что Hugging Face возложила вину на внешнего ИИ-агента, который, по словам представителей, выполнил «многие тысячи отдельных действий в рое недолговечных песочниц с самомигрирующим командованием и управлением, развёрнутым на публичных сервисах». Впрочем, компания не сразу предоставила доказательства этой версии, когда к ней обратились журналисты TechCrunch.

Собственная система обнаружения аномалий заметила атаку, после чего Hugging Face задействовала ИИ-модель для анализа серверных логов, зафиксировавших кибернападение.

Изначально для анализа планировалось использовать продвинутую коммерческую ИИ-модель (какую именно, не уточняется). Однако встроенные ограничения безопасности заблокировали эту попытку. В итоге компания применила собственную локальную большую языковую модель, что дало дополнительное преимущество: не пришлось загружать конфиденциальные логи на серверы стороннего ИИ-провайдера.

Передовые модели ИИ и кибербезопасность: конфликт интересов

Сложившаяся ситуация вновь привлекла внимание к проблеме, о которой уже не раз говорили эксперты: многие фронтирные модели, например Anthropic Mythos и Fable, имеют чрезмерно жёсткие ограничения. Специалисты по защите информации жалуются, что эти модели не позволяют исследовать практически любые вопросы, связанные с кибербезопасностью, даже если запросы носят исключительно оборонительный или следственный характер.

Создатели передовых ИИ-моделей, включая Anthropic, вступили в конфликт с администрацией Трампа из-за опасений по поводу возможности использования таких систем для наступательных кибератак. В результате давление со стороны правительства США вынудило Anthropic даже отозвать модель Fable из публичного доступа после введения экспортных ограничений.

Тем временем Hugging Face уже уведомила правоохранительные органы и привлекла экспертов по судебной кибербезопасности для детального расследования и пересмотра систем защиты. Остаётся неясным, проводила ли компания аудит безопасности до запуска платформы. Представитель Hugging Face в понедельник не ответил на запрос о комментарии.