Hugging Face Security Incident Disclosure — July 2026
Hugging Face Security Incident Disclosure — July 2026
Hugging Face は、自律型 AI エージェントシステムによってエンドツーエンドで駆動された本番インフラストラクチャの一部への侵入を検出し、対応しました。
何が起きた
侵入は、悪意のあるデータセットがデータ処理パイプライン内で2つのコード実行パス—リモートコードデータセットローダーとデータセット設定のテンプレートインジェクション—を悪用し、処理ワーカーでコードを実行したときに始まりました。そこから攻撃者はノードレベルのアクセスに昇格し、クラウドおよびクラスターの認証情報を収集し、週末をかけていくつかの内部クラスターに横方向に移動しました。このキャンペーンは、短命なサンドボックスの群れ(スウォーム)全体で数千もの個別のアクションを実行する自律型エージェントフレームワークによって実行され、セルフマイグレーティングなコマンド&コントロールがパブリックサービス上でステージングされ、業界が予測していた「agentic attacker」シナリオに一致しました。
対応措置
Hugging Face は、脆弱なデータセットコード実行パスを閉じ、影響を受けたクラスター全体での攻撃者の足場を排除し、侵害されたノードを再構築し、影響を受けた認証情報とトークンを取り消しおよびローテーションし、シークレットのより広範な予防的ローテーションを開始し、クラスターに追加のガードレールとより厳格な入場制御を導入し、検出とアラートを改善して、高重大度のシグナルがどの曜日でも数分以内に対応者にページングされるようにしました。同社は外部のサイバーセキュリティフォレンジック専門家と協力してセキュリティポリシーと手順を見直し、法執行機関にインシデントを報告しました。
コミュニティへのガイダンス
予防策として、Hugging Face はユーザーにアクセストークンのローテーションと最近のアカウントアクティビティの確認を推奨します。影響を受けていると考えられる方やセキュリティ上の懸念を報告したい方は、security@huggingface.co までご連絡ください。この投稿では、公開されているユーザー向けモデル、データセット、または Spaces に改ざんの証拠は見つからず、ソフトウェアサプライチェーンはクリーンであることが確認されたと述べています。
AI駆動のフォレンジック分析
この攻撃は、AI支援による検出で最初に表面化しました:セキュリティテレメトリ上のLLMベースのトリアージを使用した異常検出パイプラインが、侵害をフラグにするためにシグナルを相関させました。数万に及ぶ自動アクションの群れを理解するため、Hugging Face は攻撃者の行動ログ全体(記録されたイベントが17,000件以上)に対してLLM駆動の分析エージェントを実行しました。これにより、タイムラインの再構築、侵害の指標の抽出、影響を受けた認証情報のマッピング、そして本物の影響とデコイ活動の分離が可能となり、通常なら日数かかる作業を数時間で完了させました。
ガードレールの非対称性問題
ログ分析を商用APIのフロンティアモデルで試みた際、プロバイダーの安全ガードレールによってリクエストがブロックされました。これはインシデント対応者と攻撃者を区別できないためです。フォレンジック分析は代わりに、Hugging Face の włas infrastructure 上でオープンウェイトモデルである GLM 5.2 を使用して実施され、攻撃者のデータや認証情報が環境外に漏れることはありませんでした。この経験から、攻撃者は使用ポリシーに縛られず、防御側はホストされたモデルのガードレールによってブロックされ得るというギャップが浮き彫りになりました。実践的な教訓は、インシデント前に能力のあるセルフホストモデルを検証・準備しておくことで、ガードレールロックアウトを回避し、機密データを内部に保持できるということです。
防御への示唆
自律型かつAI駆動の攻撃ツールはもはや理論的ではなくなり、広範で忍耐強く、マルチステージのキャンペーンコストを低減し、マシン速度で動作します。オンラインプラットフォームを防御するには、データとモデルのサーフェスをファーストクラスの攻撃対象として扱い、AIを用いた防御でペースを合わせる必要があります。Hugging Face はこの分野への投資を継続し、学んだことを共有していくと表明しています。
コミュニティの洞察と反論
いくつかのコミュニティメンバーがこの事件について考察を述べています:
"You can run GLM 5.2 on 4 sparks with more than enough context to perform DFIR analysis and it does not cost a fortune." — Jeffde
"The 'guardrail asymmetry' problem presents a major operational risk for security teams: while an attacker's agent operates without safety constraints, defender agents using hosted frontier models can be blocked from analyzing attack payloads by those models' own strict safety filters. Maintaining an un‑guardrailed, self‑hosted open‑weight model specifically within the IR toolkit has become essential for uninterrupted threat analysis." — beyondscale-tech
"The containment detail is the part I keep coming back to: network egress was constrained to a single internally‑hosted package‑registry cache proxy. One control, one zero‑day, full internet." — sergeypri
"If every decision emits a signed, hash‑chained receipt, the timeline isn't reconstructed — it already exists, and it verifies offline without trusting the service that produced it." — sergeypri
"Open models however are probably more threatening per our experimentation!" — arxweb
"Maybe we should build up community datacenters with hosted frontier opensource models for cyber defense. Shared costs, I mean." — MarkusEicher
"Is there anyway or notification feed to receive future notification of security incidents please?" — cappellem
"It's OpenAI. lmao" — WaterRun (presented as a community speculation, not a confirmed fact)
これらのコメントは、オープンウェイトモデルを防御に実行する実現可能性、ホストされたモデルの安全ガードレールによるリスク、シングルポイントのエグレスに関する建築上の教訓、フォレンジック検証における署名済みレシートの価値、そしてオープンモデルとクローズドモデルの脅威可能性についての継続的な議論を強調しています。