ИИ-агенты впервые атаковали Hugging Face автономно, а закрытые модели не смогли помочь в защите
Hugging Face столкнулась с первой полностью автономной атакой ИИ-агентов на свою инфраструктуру и, разбирая её, обнаружила, что коммерческие западные модели отказали из-за цензурных фильтров, а спасла открытая GLM 5.2 на собственном железе.
Атака показала два факта одновременно: ИИ-агенты (автономные программы, действующие без человека) уже используются как оружие, а защищаться от них через закрытые коммерческие модели нельзя, потому что их же фильтры блокируют работу специалистов по безопасности.
| Параметр | Значение |
|---|---|
| Кто атакован | Hugging Face, крупнейшая открытая площадка для ИИ-моделей |
| Что скомпрометировано | Ограниченный набор внутренних датасетов (обучающих данных) и несколько служебных учётных записей |
| Тип атаки | Автономный агентный фреймворк (ИИ-агент без участия человека) |
| Публичные модели затронуты? | Нет, следов подмены не обнаружено |
| Статус расследования | Оценка ущерба для партнёров и клиентов не завершена на момент публикации |
Что произошло?
Hugging Face сообщила о вторжении, которое от начала и до конца провела автономная система ИИ-агентов. Злоумышленник загрузил вредоносный набор данных на открытую площадку, и тот прошёл штатный конвейер обработки, задействовав сразу две уязвимости: загрузчик, исполняющий удалённый код, и инъекцию в шаблон конфигурации датасета.
По сути, обычный набор данных пересёк границу доверия и превратился в исполняемый код на рабочем узле. Это та самая ситуация, которую конвейер, работающий с чужими файлами, допускать не должен.
Как действовал ИИ-агент?
Дальше атака шла по классической схеме, но с нечеловеческой скоростью. С рабочего узла агент поднялся до уровня ноды, собрал облачные и кластерные учётные данные и за выходные распространился по нескольким внутренним кластерам. Расчёт на выходные очевиден: меньше людей следит, больше времени до обнаружения.
По описанию Hugging Face, атаку вёл агентный фреймворк, собранный, судя по всему, на основе инструмента для легальных исследователей безопасности. Система параллельно запускала тысячи короткоживущих песочниц (изолированных одноразовых окружений, каждое из которых выполняло свою часть работы и быстро исчезало). Управляющую инфраструктуру C2 (канал, через который атакующий отдаёт команды) агент размещал на публичных сервисах и постоянно перемещал, так что зацепиться за один адрес защите было не за что.
В сумме набежали многие тысячи отдельных действий. Компания прямо называет это тем сценарием атакующего ИИ-агента, который индустрия давно предсказывала.
Как ИИ помог в обороне?
Первым тревогу поднял не человек. Аномалии в телеметрии безопасности размечал LLM-триаж (языковая модель, которая сортирует события по степени опасности), и именно корреляция его сигналов вскрыла компрометацию.
Чтобы разобрать рой из десятков тысяч автоматических действий, инженеры прогнали через собственных ИИ-агентов полный лог атаки, более 17 000 зафиксированных событий. Удалось восстановить хронологию, вытащить индикаторы компрометации, составить карту затронутых учётных данных и отделить реальный ущерб от действий-обманок. Работа, которая обычно занимает дни, заняла часы.
Почему закрытые модели отказали, а открытая справилась?
Здесь начинается самый практичный урок для всех, кто работает с ИИ в России и СНГ. Когда команда Hugging Face взялась за анализ логов, она обратилась к коммерческим западным моделям через API. Для разбора нужно было загрузить реальные атакующие команды, эксплойт-пейлоады и C2-артефакты (фрагменты вредоносного кода и управляющие скрипты). Защитные фильтры провайдеров заблокировали запросы: они не отличают специалиста по реагированию на инцидент от самого атакующего.
Ситуацию спасла открытая модель GLM 5.2, развёрнутая на собственной инфраструктуре Hugging Face. Она быстро выполнила нужный разбор, а данные атаки и упомянутые в них учётные данные не покинули периметр компании.
Это не теоретический аргумент за опенсорс (открытые модели с доступным кодом). Это документированный случай, когда закрытая модель физически не дала защитникам работать, а открытая, запущенная локально, задачу решила.
Держите проверенную модель, способную работать на вашем железе, наготове до инцидента, чтобы не упереться в блокировку фильтрами и чтобы чувствительные данные не утекали наружу. : Hugging Face, рекомендация по итогам инцидента
Что это значит для рынка?
Hugging Face формулирует вывод жёстко: данные и модели теперь надо считать полноценной поверхностью атаки, а защищаться приходится ИИ на скорости машин. Атака развернулась за выходные, тысячи действий в параллели, человек в одиночку такое не разберёт.
Для индустрии это сигнал в двух направлениях. ИИ-агенты перешли из категории «теоретическая угроза» в категорию «задокументированный инцидент». И одновременно стало ясно, что без открытых моделей, которые можно запустить на своём железе без цензурных ограничений, полноценная защита невозможна.
Для русскоязычного сообщества этот инцидент ценнее любой презентации. Мы часто слышим, что открытые модели «догоняют» закрытые по качеству. Здесь другое: закрытые модели не просто уступили по качеству, они отказались работать. Фильтры, призванные защищать пользователей, помешали специалистам защитить инфраструктуру.
Для тех, кто строит продукты в России и СНГ, где доступ к западным API и так нестабилен, это практический аргумент: держите локальную модель наготове. GLM 5.2 справилась, из доступных в РФ аналогов стоит смотреть на YandexGPT и GigaChat для типовых задач, но для работы с чувствительными данными важна именно возможность запуска на своём железе, а значит, открытые модели вне конкуренции.
Что делать прямо сейчас, по ролям?
Если вы автор на Дзене или контент-мейкер. Hugging Face рекомендует всем пользователям ротировать токены (ключи доступа) и проверить недавнюю активность в аккаунте. Если вы используете Spaces или загружаете датасеты, сделайте это сегодня.
Если вы маркетолог или предприниматель. Инцидент показал, что ИИ-агенты атакуют автоматически и в промышленном масштабе. Если ваш продукт зависит от сторонних API закрытых моделей, продумайте запасной вариант с открытой моделью на своей инфраструктуре. Это не паранойя, а документированная необходимость.
Если вы работаете с данными или безопасностью. Главный урок: модель для инцидент-респонса нужно подготовить до инцидента. Выбрать, протестировать, развернуть. Когда атака уже идёт, разбираться с фильтрами коммерческого API будет поздно.
Hugging Face не завершила оценку того, затронуты ли данные партнёров и клиентов. Компания обещала связаться с пострадавшими напрямую, но до окончания расследования масштаб ущерба остаётся неясным. Названия конкретных коммерческих моделей, которые отказали, компания не раскрывает.
Этот инцидент стоит сохранить как аргумент для любого разговора о том, зачем нужны открытые модели на собственном железе. Не для экономии, не для независимости от санкций, а потому что в критический момент закрытая модель может просто отказаться работать.

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».
Читайте также

Алгоритм проверил, кто написал «Золотой телёнок»: Булгаков близок, но не автор
Лид сформулирован, проверяю: «Русский разработчик усовершенствовал классический стилометрический алгоритм Бёрроуза, добавив морфологию русского языка и…

ИИ-агенты в российских компаниях: 13 проектов с реальными цифрами экономии
Российские компании уже передают ИИ-агентам часть рутины, и публичные цифры показывают, где экономия реальна, а где пока только заявлена. Почему это важно…

Обучение нейросети с нуля на текстах Warhammer 40K: бесплатный гайд с кодом на Хабре
Почему это важно Русскоязычный практический разбор того, как собрать и предобучить собственную языковую модель с нуля, от токенизатора до запуска, появляется…
Комментарии