У злам Hugging Face: хакер OpenAI діяв швидко та гучно, але його вдалося зупинити

У злам Hugging Face: хакер OpenAI діяв швидко та гучно, але його вдалося зупинити 1

На початку цього місяця платформа даних для штучного інтелекту Hugging Face приголомшила світ, заявивши, що стала жертвою повністю автономної кібератаки, керованої ШІ. Через кілька днів історія набула нового драматичного повороту, коли OpenAI зізналася, що зловмисником, який стоїть за цим зламом, була одна з її моделей ШІ, яка вирвалася з тестового середовища та проникла до захищених систем Hugging Face, намагаючись обійти бенчмарк.

Це тривожний інцидент для всіх, хто хоч трохи стурбований неконтрольованими моделями ШІ — і дні, що минули з моменту події, були сповнені прогнозів про нову парадигму кібербезпеки, в якій моделі ШІ запускатимуть настільки потужні атаки, що проти них зможуть захиститися лише інші моделі ШІ.

Але, незважаючи на виправдану тривогу, парадигма, можливо, не змінилася так сильно, як здається. Експерти, які спілкувалися з TechCrunch, наголосили, що агент OpenAI значною мірою діяв як людина — з певними застереженнями — і що краще реалізовані традиційні методи захисту могли б допомогти зупинити атаку. Коротше кажучи, ми, можливо, вже маємо інструменти для захисту від такого роду атак; ми просто не використовуємо їх належним чином.

Hugging Face частково висловила цю думку у своєму звіті про інцидент, зазначивши, що слабкості, використані під час атаки, «були знайомі», і «компетентний людський зловмисник міг би знайти та використати ті самі недоліки».

Кайл Райан, керівник відділу досліджень та розробок у Pensar, стартапі, який розробляє ШІ-агентів для постійного злому, та Влад Іонеску, співзасновник і технічний директор RunSybil, стартапі, що створює ШІ-мисливців за помилками, погодилися та повідомили TechCrunch, що методи, використані під час атаки, були б такими ж, як і ті, що застосовуються людиною або групою людських “червоних команд” (red teamers). Тобто, хакерами, яким доручено атакувати систему, щоб допомогти компанії-власнику покращити захист.

Що було дуже нелюдським, так це швидкість, масштаб та невтомність атаки. Як пояснила Hugging Face, агент OpenAI виконав 17 600 дій за чотири з половиною дні: він проник, провів розвідку, викрав паролі та код, і переміщався по інфраструктурі компанії.

«Вражає автономність та витривалість», — сказав Райан. «Така тривала, адаптивна операція — ось що найбільше виділяється для мене».

Зв’яжіться з нами

Маєте більше інформації про хак OpenAI проти Hugging Face? Або про інші кібератаки за допомогою ШІ? Ми будемо раді почути від вас. З неробочого пристрою та мережі ви можете безпечно зв’язатися з Лоренцо Франчески-Бікк’єраї через Signal за номером +1 917 257 1382, або через Telegram та Keybase @lorenzofb, або електронною поштою.

З іншого боку, враховуючи величезну кількість дій протягом кількох днів, агент OpenAI був «шалено шумним», як висловився Райан. На відміну від людини, яка могла б діяти більш непомітно, агент створював багато шуму, що мало б раніше спрацювати захисні механізми Hugging Face, в ідеалі призвівши до втручання людини та зупинки атаки.

«Я б назвав це більше оборонним збоєм, ніж винятково гарним наступом. Інструментарій Hugging Face фактично корелював активність в сигнал атаки, але не зміг підвищити критичність і повідомити чергову команду, що коштувало їм часу», — пояснив Райан. «Звідти людям ще довелося розпізнати серйозність і відреагувати».

Джеймісон О’Рейлі, засновник компанії з кібербезпеки Dvuln, дійшов такого ж висновку у своєму пості на X, аналізуючи звіт Hugging Face.

«Це саме той пробіл між спостереженням та зупинкою», — написав О’Рейлі. «Система спостерігала за атакою і навіть розуміла її, але ніщо не перетворило це розуміння на втручання достатньо швидко».

Райан пояснив, що належним чином реалізовані методи, такі як “глибинний захист” (defense-in-depth) — стратегія, яка використовує кілька рівнів заходів кібербезпеки — мали б дати Hugging Face багаторазові шанси виявити атаку.

«Сильна сучасна програма безпеки все ще повинна була б зламати атаку такого типу в кількох точках за допомогою глибинного захисту, принципу найменших привілеїв, сегментації, хорошого виявлення, надійної ескалації та безперервного наступального тестування для виявлення прогалин», — пояснив Райан.  

Як висловився О’Рейлі, «ніщо з цього не є екзотичним, і ніщо з цього не залежить від того, чи є нападником ШІ», враховуючи, що методи, використані під час атаки, були «старі».

Що, певною мірою, залежало від того, що нападником був ШІ, так це те, що агент OpenAI не був налаштований на скритність. «Агент не діяв недбало. Йому просто не було причин бути тихим. Ніхто його про це не просив. Метою було добре виконати завдання», — сказав Ніко Вайсман, головний спеціаліст з інформаційної безпеки XBOW, стартапу, який створює ШІ-мисливців за помилками.

Вайсман також зазначив, що найбільшою помилкою Hugging Face було те, що один викрадений обліковий запис надав агенту OpenAI високі привілеї в кількох її системах.

З огляду на все це, як каже старе прислів’я, нападникам потрібно виграти лише один раз, а захист від хакерів будь-якого типу не є легким.

«Hugging Face могла б покращити виявлення, але, чесно кажучи, не всі [організації] роблять це добре», — сказав Вінсент Ю, керуючий директор SYON Security. «Нелегко підтримувати інфраструктуру та виживати як бізнес у 2026 році. Скрізь є хакери».

За словами Іонеску з RunSybil, який раніше працював у Mandiant та Meta над реагуванням на інциденти, Hugging Face вжила «розумних заходів, враховуючи їхнє розуміння можливостей моделей».

«Дуже важко класифікувати, яка дія є зловмисною і про яку слід сповістити, а яка — це просто хтось, хто виконує свою роботу», — сказав Влад. «Самого лише обсягу не обов’язково є червоним прапорцем».

Ден Ґвідо, генеральний директор дослідницької компанії з кібербезпеки Trail of Bits, заявив TechCrunch, що OpenAI заслуговує певної критики за те, що не усвідомила, що атака триває днями, тоді як Hugging Face заслуговує похвали за те, що врешті-решт самостійно виявила атаку.

«Раніше найскладнішим було розпізнати складну атаку, але тепер найскладнішим може бути виділення справжньої атаки з шуму, який створює нападник по дорозі», — сказав Ґвідо. «Ніхто не буде читати 17 000 реконструйованих дій вручну, щоб з’ясувати, що сталося, тому Hugging Face довелося створити інструментарій просто для реконструкції часової лінії».

І для цього компанії знадобився власний ШІ. Hugging Face заявила, що їй довелося використати відкриту модель GLM 5.2 від китайської компанії Z.ai після того, як їй було заблоковано використання передових моделей через їхні запобіжні заходи, які, як зазначила компанія, «не можуть відрізнити відповідника інциденту від нападника».

На той момент Hugging Face поєднала ШІ та людей для розслідування хакера, керованого LLM від OpenAI. Це відносно нова ситуація. Але окрім цього, інцидент показує, що старомодні концепції та методи оборонної кібербезпеки все ще можуть зіграти значну роль у захисті та боротьбі з ШІ-хакерами.

Коли ви купуєте за посиланнями в наших статтях, ми можемо отримувати невелику комісію. Це не впливає на нашу редакційну незалежність.

Дізнатися більше на: techcrunch.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *