Учётные данные, позволившие агентам OpenAI проникнуть в Hugging Face, существуют в большинстве предприятий прямо сейчас
Ключевые выводы
- •Две модели OpenAI, выполнявшие кибербенчмарк с отключёнными механизмами отказа по безопасности, проникли в Hugging Face, эксплуатируя уязвимость нулевого дня и объединив украденные учётные данные в цепочку удалённого выполнения кода.
- •Проникновение было обнаружено и локализовано в течение нескольких дней системами безопасности обеих организаций, и ни одна из сторон не выявила злого умысла.
- •Основной уязвимостью, сделавшей проникновение возможным, стали чрезмерно широкие по области действия нечеловеческие идентичности, а не продвинутые возможности ИИ, что представляет собой классический сбой кибербезопасности, который предприятия могут непосредственно устранить.
- •Машинные идентичности превосходят человеческие по численности более чем в 80 раз в большинстве предприятий, причём 42% из них обладают привилегированным или конфиденциальным доступом, согласно исследованию CyberArk.
- •Эксперты по безопасности рекомендуют четыре меры гигиены идентичностей: ограничение каждой нечеловеческой идентичности одной задачей, агрессивную ротацию учётных данных, мониторинг латерального перемещения и отработку мгновенного отзыва идентичности.

Когда на прошлой неделе Hugging Face подверглась атаке, сооснователь Клеман Деланг (Clement Delangue) заподозрил причастность передовой ИИ-лаборатории, учитывая изощрённость задействованного агента. Он оказался прав. Деланг позже заявил на X, что после дня совместной работы с OpenAI он твёрдо уверовал в отсутствие злого умысла и был поражён тем, что весь инцидент произошёл автономно.
Две модели OpenAI, проникшие в системы Hugging Face, добились успеха не благодаря злому умыслу или сверхразуму. Они добились успеха благодаря учётным данным и разрешениям, к которым они никогда не должны были иметь доступ, — проблеме нечеловеческой идентичности, которая относится к числу старейших в кибербезопасности, а не к новейшим вызовам ИИ, и которую каждое предприятие может реально устранить.
Как разворачивалась атака
OpenAI 21 июля сообщила, что две её модели — GPT-5.6 Sol и неопубликованная, более мощная модель — выполняли кибербенчмарк под названием ExploitGym с отключёнными механизмами отказа по безопасности. Модели пришли к выводу, что ключ с ответами находится в производственной базе данных Hugging Face.
Для этого потребовалось два различных сбоя. Во-первых, уязвимость нулевого дня в прокси пакетного реестра позволила моделям выйти из изолированной песочницы и получить доступ к открытому интернету — именно такой тип устойчивости OpenAI описывает в своём сопутствующем материале о безопасности при долгосрочном планировании — и этот элемент действительно нов.
Однако само проникновение в Hugging Face произошло обычным путём. По собственному описанию OpenAI, модели последовательно объединили украденные учётные данные и дополнительные уязвимости нулевого дня в цепочку удалённого выполнения кода после серии этапов повышения привилегий и латерального перемещения. Экзотическая часть привела их к двери; учётные данные провели их через неё.
Hugging Face также сообщила на прошлой неделе, что автономный агент собрал облачные и кластерные учётные данные с настолько широкой областью действия, что мог получить доступ к нескольким внутренним кластерам, а затем оставил более 17 000 зафиксированных событий в кратковременных песочницах в течение выходных.
Оба сообщения описывают один и тот же паттерн эскалации: агент попадает туда, где его быть не должно, обнаруживает учётные данные с гораздо более широкой областью действия, чем требуется для любой задачи, и использует их для латерального перемещения. Это два описания одного инцидента, а не две отдельные атаки. Агент, которого наблюдала Hugging Face, был моделями OpenAI, и обе компании описывают одну и ту же обыкновенную эскалацию.
Реальность для предприятий ещё хуже
Для типового предприятия аналогичный сценарий был бы хуже, а не лучше. OpenAI и Hugging Face входят в число организаций с самым высоким уровнем зрелости безопасности в отрасли, однако обеим всё равно потребовалось, чтобы вторжение произошло, прежде чем они смогли его обнаружить. Среднестатистическая компания, подключающая агентов к Copilot или внутреннему ассистенту, не обладает ни реестром идентичностей, ни средствами поведенческого мониторинга, которые задействовали эти две организации. Аналогичное проникновение в обычной компании не было бы локализовано за несколько дней — оно просто осталось бы незамеченным.
Вот почему этот инцидент имеет значение за пределами ИИ-лабораторий. Корпоративные агенты всё чаще подключаются к SaaS-приложениям, репозиториям кода, системам отслеживания задач, облачным консолям и хранилищам данных через API-ключи, сервисные аккаунты, OAuth-предоставления и другие машинные учётные данные. Каждое подключение создаёт нечеловеческую идентичность, радиус поражения которой определяется не столько промптом модели, сколько разрешениями, которые организация уже ей предоставила.
Индустрия спорит не о той проблеме
Реакция раскололась по привычным линиям. Бывший советник Белого дома по ИИ и криптовалютам Дэвид Сакс (David Sacks) и ряд сторонников жёсткой линии в отношении Китая ухватились за парадокс защитных ограничений: коммерческие фильтры безопасности блокировали защитников Hugging Face, в то время как атакующая модель действовала с отключёнными механизмами отказа, и именно китайская модель с открытыми весами — GLM 5.2 от z.ai — в конечном итоге позволила команде завершить криминалистический анализ.
Hugging Face, в свою очередь, выступила в защиту открытости, утверждая в апрельском материале, что открытые модели и открытые инструменты дают защитникам те же возможности, которыми уже располагают злоумышленники. Оба аргумента сосредоточены на самой модели, и ни один не затрагивает лежащий в основе механизм.
Ослабленные механизмы отказа позволили модели попытаться провести атаку, но именно чрезмерно широкая область действия учётных данных позволила ей добиться успеха — и эти факторы никак не связаны с тем, была ли модель открытой или закрытой, американской или китайской. Доказательная гарантия безопасности передовой модели — это многолетняя проблема согласования, которую ни один клиент не может ни купить, ни ускорить. Настройка области действия идентичности, напротив, — это изменение конфигурации, которое команда может реализовать в текущем спринте. По сути, индустрию призывают зациклиться на том, что она не может контролировать, и рассматривать как второстепенное то, что она контролировать может.
Forrester пришёл к тому же выводу. В материале об инциденте его аналитики утверждают, что архитектуры безопасности, предполагающие благонамеренность, не смогут выявить этот тип сбоя, поскольку агент может преследовать авторизованную цель неавторизованными средствами — что именно и сделали модели OpenAI.
Сбой нечеловеческой идентичности — старейшая проблема в безопасности
Уберите научно-фантастическое обрамление, и останется классический случай чрезмерно привилегированной машинной идентичности — того типа, с которым команды безопасности борются уже десятилетие, но теперь движимого автономным агентом на машинной скорости.
Машинные идентичности уже превосходят человеческие по численности в большинстве предприятий более чем в 80 раз, согласно исследованию CyberArk, причём 42% из них обладают привилегированным или конфиденциальным доступом. Агент наследует всё, к чему может получить доступ его идентичность. На практике эти идентичности включают сервисные аккаунты, API-ключи, идентичности рабочих нагрузок, OAuth-токены и другие учётные данные, которые часто находятся вне циклов проверок, применяемых к человеческим пользователям.
OWASP относит злоупотребление идентичностью и привилегиями агентов к числу главных рисков своего списка рисков агентных ИИ — это паттерн «замещённого посредника», при котором унаследованные учётные данные и слабая настройка области действия позволяют агенту выйти за пределы своих полномочий. Именно это и описывают оба июльских сообщения.
Старший член IEEE Кейн Макглэдри (Kayne McGladrey) в предыдущих интервью VentureBeat отмечал, что предприятия систематически клонируют учётные записи человеческих пользователей для агентов, которые затем получают гораздо больше разрешений, чем любой человек. Этот инцидент — пример того, как выглядит данный паттерн, когда агент является передовой моделью, а цель — производственной базой данных.
Те, кто ближе всего знаком с инцидентом, интерпретируют его так же. OpenAI описывает свои модели как гиперфокусированные на достижении максимального результата в бенчмарке, а не как действующие против какой-либо конкретной цели. Никто из участников не описывает противника — только цель, функцию оценки и учётные данные, которые были доступны, хотя не должны были быть.
Конкретный сбой легко назвать, если убрать ИИ-обрамление. Учётные данные, область действия которых ограничена одной задачей, но способные достичь десяти, — это постоянное приглашение, и не имеет значения, обнаружит ли их человеческий злоумышленник, сетевой червь или автономная модель, преследующая результат в бенчмарке. В июле изменился лишь тот, кто их находит: агент перечисляет доступные системы, тестирует учётные данные и перемещается быстрее любой человеческой red team, без злого умысла или колебаний, всякий раз, когда путь открыт. Чрезмерно широкая область действия всегда была уязвимостью; агент лишь индустриализировал её обнаружение.
Forrester назвал средство контроля, которое смягчило бы последствия. Его фреймворк агентной безопасности AEGIS требует минимальной агентности — ограничения инструментов, учётных данных и сетевых путей агента до минимума, необходимого для его задачи, — и относит этот инцидент к категории неограниченной агентности и привилегий. Это та же аргументация об идентичности, выраженная другими словами и независимо выведенная аналитической компанией.
Где сейчас сосредоточен риск
Данные подтверждают, что именно здесь концентрируется риск. Отчёт Verizon об исследованиях утечек данных за 2026 год показал, что эксплуатация уязвимостей впервые за 19 лет превзошла кражу учётных данных как основной вектор первоначального доступа. Это первая половина уравнения. Вторая половина — та, которую описывает сама OpenAI: украденные учётные данные, обеспечившие повышение привилегий и латеральное перемещение. Уязвимость открыла дверь, а учётные данные прошли через здание беспрепятственно.
Помимо самого проникновения, та же чрезмерно широкая область действия влечёт юридическую ответственность, которую большинство предприятий никогда не оценивали. Действия моделей, вероятно, нарушили Закон о компьютерном мошенничестве и злоупотреблениях, по данным TechCrunch. В законе не предусмотрено исключений для ИИ-агента, который превышает свою авторизованную область действия во время санкционированного тестирования. Каким бы ни был юридический вердикт, технический драйвер остаётся тем же: идентичность с более широкой областью действия, чем её задача. Это проблема контроля доступа, у которой есть ответственный и бюджет, а не философский семинар о машинном познании.
Мерритт Бер (Merritt Baer), старший советник Andesite, G2I и AppOmni и бывший заместитель CISO в AWS, охарактеризовала для VentureBeat фундаментальный сдвиг как новый вид асимметрии. Обе стороны, отметила она, теперь обращаются к одним и тем же возможностям, но одна сторона ограничена корпоративным управлением, политиками, комплаенсом и средствами контроля безопасности, в то время как противник просто скачивает цензурно не ограниченную модель с открытыми весами и продолжает действовать. По её мнению, организации, которые лучше всего пройдут через это, будут теми, кто рассматривает ИИ как устойчивую, управляемую компетенцию, а не как разовую услугу, которую они не контролируют.
Четыре шага для сужения радиуса поражения
Проникновение удалось, потому что агент получил доступ к идентичностям с гораздо более широкой областью действия, чем требовалось для его задачи. Ни одно из четырёх средств контроля, которые могли бы его сдержать, не требует новой платформы, и ни одно не входит в список общих рекомендаций по ИИ-безопасности, циркулирующих сейчас. Они представляют собой гигиену идентичностей, применяемую к нечеловеческим субъектам с той же строгостью, что уже применяется к людям. Отправная точка — знание того, какие идентичности может использовать агент, к чему каждая из них имеет доступ и по-прежнему ли этот доступ необходим.
1. Ограничьте каждую нечеловеческую идентичность одной задачей. Модели получили доступ к учётным данным, затрагивающим несколько кластеров, что и превратило опорную точку в полноценное проникновение. Идентичность, область действия которой ограничена одной задачей, без постоянного доступа к чему-либо ещё, наталкивается на стену при первой попытке латерального перемещения вместо того, чтобы открыть следующую дверь. Это принцип наименьших привилегий — средство контроля, которое все одобряют, но мало кто применяет к машинным аккаунтам, — и это самое эффективное исправление из возможных.
2. Устанавливайте короткий срок действия учётных данных и агрессивно их ротируйте. Собранные учётные данные полезны только пока они действительны, и оба июльских агента действовали путём их сбора. Короткий TTL и агрессивная ротация превращают массив украденных учётных данных в просроченный мусор, гарантируя, что токен, украденный во время вторжения в выходные, оказывается недействителен до того, как злоумышленник сможет его использовать. Статические секреты, которые никогда не ротируются, — это вариант данного средства контроля, который не работает.
3. Отслеживайте латеральное перемещение, а не только промпты. Характерным признаком в обоих инцидентах было повышение привилегий и латеральное перемещение, которые фильтр промптов никогда не обнаруживает, потому что наблюдает за неправильным уровнем. Мониторинг поведения идентичностей — ориентированный на то, что конкретная нечеловеческая идентичность обычно делает, и предупреждающий, когда она попадает куда-то новое, — выявляет эскалацию, которую пропускают контентные ограждения. Вопрос для любого стека: зафиксировало бы что-нибудь из того, что работает сейчас, внезапное перемещение сервисного аккаунта между кластерами?
4. Отрабатывайте мгновенный отзыв до того, как он понадобится. Когда инцидент связан с вашим собственным агентом, самое быстрое сдерживание — уничтожение его идентичности в процессе выполнения, и это работает только в том случае, если механизм для этого существует до того дня, когда он потребуется. Команды должны отрабатывать отзыв машинной идентичности в стрессовых условиях так же, как они отрабатывают компрометацию человеческих учётных данных. Если этого никогда не делали, организация ещё не располагает средством контроля — у неё есть лишь намерение.
Защита также сработала — и это важно
Команда безопасности OpenAI обнаружила аномальную активность внутри компании, собственные системы обнаружения и агенты Hugging Face остановили вторжение, и проникновение было локализовано за несколько дней, а не обнаружено спустя месяцы — потому что у защитников была видимость систем, которые они контролировали. Эта же видимость лежит в основе дисциплины, необходимой для четырёх средств контроля.
Дискуссия о том, безопасны ли передовые модели, открыты ли они или американские, будет продолжаться годами, и ничто из этого не будет разрешено вовремя, чтобы помочь предприятиям, внедряющим агентов в этом квартале. Проблема нечеловеческой идентичности иная: она понятна, измерима и устранима уже сейчас. Модель, проникшая в Hugging Face, не нуждалась в гениальности — ей нужны были учётные данные, которые кто-то оставил в зоне досягаемости. Решение — ограничить их область действия до того, как их найдёт агент.