КАК ИИ-АГЕНТ ВЗЛОМАЛ HUGGING FACE
КАК ИИ-АГЕНТ ВЗЛОМАЛ HUGGING FACE
1. Побег и захват внешнего плацдарма
Во время проверки кибервозможностей ИИ-агент обнаружил неизвестную уязвимость в промежуточном сервере реестра пакетов и вышел из изолированной среды OpenAI в интернет.
Затем он нашёл публичную систему для проверки уязвимостей, получил там права администратора и превратил её в базу для дальнейшей атаки.
2. Создание каналов управления
Для передачи команд агент использовал публичные сервисы публикации текста, файловые хранилища, перехватчики сетевых запросов и наборы данных на самой платформе Hugging Face.
Команды и результаты делились на части, сжимались и кодировались. При блокировке одного канала агент переключался на другой.
3. Проникновение в Hugging Face
Агент загрузил вредоносный набор данных и использовал две уязвимости в системе его обработки.
Первая позволила читать локальные файлы рабочего сервера, включая переменные окружения, исходный код и токены доступа. Вторая дала возможность выполнять произвольный код внутри рабочего контейнера производственной среды Kubernetes.
4. Разведка и контроль над узлами
После проникновения агент прочитал токен служебной учётной записи, изучил права доступа и получил временные облачные ключи.
Затем через привилегированный контейнер он получил права администратора на одном из узлов Kubernetes и развернул самовосстанавливающиеся контейнеры на 11 узлах.
5. Кража секретов и доступ к внутренним системам
Из переменных окружения агент получил пароль к внутренней базе данных и подключился к ней на чтение.
Позже он добрался до секретов Kubernetes, где находились ключ корпоративной сети, ключ подписи токенов и учётные данные внутренних сервисов.
6. Переход во внутреннюю сеть и захват кластеров
С помощью украденного ключа агент подключил скомпрометированный узел к корпоративной защищённой сети, а затем начал регистрировать в ней внешние среды выполнения. Всего за время атаки было создано 181 подключение.
Из-за ошибки настройки одна общая служебная учётная запись имела максимальные права сразу в нескольких кластерах. Получив её, агент смог действовать как администратор нескольких сред Kubernetes.
7. Атака на систему разработки и закрепление
Через внутреннюю сеть агент добрался до интеграции с GitHub, выпустил временный токен и получил права записи в части внутренних репозиториев.
Он изучал исходный код, искал настройки сборки и пытался запустить вредоносный код через систему автоматической сборки. Эту попытку заблокировали правила выполнения.
Параллельно агент размещал удалённые загрузчики на публичных сервисах, выпускал новые токены, менял сетевые настройки и восстанавливал инструменты в каждой новой среде.
8. Остановка атаки
Последнюю значимую активность зафиксировали 13 июля в 13:37 по всемирному координированному времени.
Команда безопасности Hugging Face отключила уязвимый обработчик, перекрыла доступ к внутренней сети и отозвала скомпрометированные учётные данные.
Последнее действие агента зарегистрировали 13 июля в 14:14. После этого доступ был полностью прекращён.