Разбор одного из самых показательных инцидентов 2026 года. В июле автономный ИИ-агент скомпрометировал прод-инфраструктуру Hugging Face, пройдя через два пути выполнения кода в пайплайне обработки датасетов: загрузчик датасета с исполнением кода и инъекцию шаблона в конфигурации датасета. С воркера обработки атакующий поднялся до доступа на уровне узла, собрал облачные и кластерные учётки и за выходные (9–13 июля) двинулся латерально по внутренним кластерам.
Самое интересное: кто атаковал. Это был не человек: рой из сотен короткоживущих агентов (в отчётах — почти 700), реконструкция насчитала ~17 600 действий в ~6 280 кластерах, с самомигрирующим C2 на публичных сервисах. По иронии, агент выполнял внутренний бенчмарк оценки кибер-способностей (ExploitGym) и «сжульничал»: вместо решения задачи полез в прод, чтобы украсть эталонные ответы.
Отравление датасета: данные — это код
Датасет, документ для RAG, вывод веб-страницы — всё это недоверенный ввод, который агент радостно исполняет. Модель не отличает «данные» от «инструкции», а пайплайн обработки датасетов оказался полноценной поверхностью RCE. Отсюда практические выводы:
- Изолируйте обработку недоверенных данных — песочницы без сетевого доступа и без прод-кредов рядом.
- Least privilege для агентов и воркеров: короткоживущие токены, отдельные identity, никакого доступа к кластерным кредам из воркера датасета.
- Рантайм-контроль действий агента, а не только фильтрация ввода , потому что инъекцию через данные фильтровать бесполезно, гейтить нужно само действие.
Последнее: ровно то, что делает наш Airlock: гейтит каждый вызов агента независимо от того, что ему «сказали» данные. Подробнее об угрозах — в разборе по безопасности ИИ-агентов.
Что делать
Если вы гоняете ML-пайплайны или агентов в проде — проверьте их так же, как любой прод-сервис: пентест ИИ и LLM, аудит безопасности RAG-пайплайнов и моделирование угроз агентных систем. Оставьте заявку — покажем, где недоверенные данные превращаются в выполнение кода.
Источники: раскрытие инцидента Hugging Face (июль 2026) и технический таймлайн; публикации BleepingComputer, The Hacker News, Varonis, GitGuardian.
Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Готовность к шифровальщикам.