Hugging Faceは公表した。攻撃者は、自律型AIエージェント攻撃を利用して同社の本番インフラを侵害した。
攻撃者は、同社のデータ処理パイプラインの脆弱性を悪用し、内部データセットと認証情報にアクセスした。
調査は現在も続いているが、同社は、外部公開モデル、データセット、Spacesが改変された証拠は見つかっておらず、ソフトウェアサプライチェーンも安全であることを確認したと述べている。
Hugging FaceのAIエージェント攻撃から得られる主なポイント
- Hugging Faceは、データ処理パイプラインの脆弱性を悪用して本番インフラを侵害した自律型AIエージェント攻撃について公表した。
- 攻撃者は悪意のあるデータセットを使ってコードを実行し、クラウド認証情報を窃取するとともに、複数の内部クラスター間を横方向に移動した。
- Hugging Faceによると、このキャンペーンでは、自律型AIエージェントが短時間だけ稼働するサンドボックス上で数千件の操作を実行し、自己移動型のコマンド・アンド・コントロール(C2)インフラを利用した。
- 同社は、外部公開モデル、データセット、Spacesが改変された証拠は見つかっておらず、ソフトウェアサプライチェーンも侵害されていないと述べた。
- このインシデントは、AI開発パイプラインの保護、認証情報の防御、そして自動化が進むAI主導型攻撃への備えの重要性を浮き彫りにしている。
Hugging FaceのAIエージェント攻撃の手口
Hugging Faceは、5万を超える組織が利用し、4万5000以上のモデルをホスティングするオープンソースAIプラットフォームだ。
同社によると、攻撃者はプラットフォームのデータ処理パイプラインを標的にし、本番インフラへのアクセスを得た。
侵入は、悪意のあるデータセットが2つのコード実行脆弱性を悪用したことで始まった。データセット設定におけるテンプレートインジェクションの欠陥と、リモートコードのデータセットローダーである。
これらの脆弱性により、攻撃者は処理ワーカー上でコードを実行でき、環境内への最初の足掛かりを得た。
自律型AIエージェント攻撃が拡大した経緯
攻撃者は最初のアクセスを得た後、クラウドとクラスターの認証情報を窃取し、複数の内部クラスター間を横方向に移動した。
Hugging Faceによると、このキャンペーンでは自律型エージェントのフレームワークが使われ、多数の短時間稼働サンドボックス上で個別の操作を数千件実行しながら、公開サービスを介して自己移動型のコマンド・アンド・コントロール(C2)インフラを維持していた。
同社は、この活動は、AIの能力が進化し続ける中でセキュリティ研究者が議論してきた「エージェント型攻撃者」のシナリオに合致すると述べた。
Hugging Faceは、自律型エージェントを動かしていた大規模言語モデル(LLM)がどれだったのか、また攻撃者がホスティングモデルと制限のないオープンウェイトモデルのどちらに依存していたのかを特定できていない。
Hugging Faceのインシデント対応と調査
同社は調査を続けており、パートナーや顧客のデータが影響を受けたかどうかも評価していると述べた。
現時点で、外部公開モデル、データセット、Spacesが改ざんされた証拠は見つかっておらず、ソフトウェアサプライチェーンも安全であることを確認したという。
インシデントを受け、Hugging Faceは脆弱なコード実行経路を閉鎖し、攻撃者を排除するとともに、影響を受けたインフラを再構築し、侵害された認証情報をローテーションした。
同社はさらに、悪意のある活動の検知機能を強化し、外部のフォレンジック専門家を起用して、インシデントを法執行機関に報告した。
技術面の対応に加え、Hugging Faceは防御側に向けた、より広範な運用上の教訓を強調した。
同社は、ホスティングサービスに依存したり、機密性の高いフォレンジックデータを外部にさらしたりせずにインシデント調査を支援できるよう、内部AIモデルを維持することを推奨している。
AIエージェント攻撃のリスクを低減する方法
AI開発プラットフォームを利用する組織は、自動化が進む攻撃手法に備えつつ、データ処理パイプラインと認証情報管理に関するセキュリティ対策を見直すべきだ。
- パッチを適用既知のコード実行脆弱性に、AI開発およびデータ処理パイプラインで
- 信頼できないデータセットを処理前に検証し、サンドボックス化するAIワークフローを導入する。
- 処理ワーカーとサービスアカウントの権限を制限するとともに、可能な場合は短期間だけ有効な認証情報を使用する。
- 漏えいが疑われる場合はアクセストークンと認証情報をローテーションするとともに、最近のアカウント活動を調べて不正アクセスがないか確認する。
- 監視不審なコード実行がないかAI環境を監視し、クラウドおよびコンテナインフラ全体における認証情報へのアクセスや横方向の移動も確認する。
- 認証情報を安全に保管してシークレット管理を強化するとともに、AIワークロードで利用できる長期間有効なトークンを最小限に抑える。
- インシデント対応計画をテストするインシデント対応計画をAI主導の攻撃シミュレーションを使って実施し、バックアップと復旧手順を検証する。
これらの対策を組み合わせることで、組織は進化するAI対応型脅威に対する運用レジリエンスを高めながら、さらされるリスクを低減できる。
組織が得るべきAIセキュリティの教訓
組織がAIプラットフォームの利用を拡大し続ける中、セキュリティ責任者は、既存の対策でAI開発パイプライン、認証情報、関連インフラを十分に保護できているか評価すべきだ。
このようなインシデントは、他の重要な本番システムに適用しているのと同じガバナンス、監視、インシデント対応機能でAI環境を保護する必要性を浮き彫りにしている。
技術的な防御を強化するだけでなく、組織はより広い視点から、全社的なAIリスクを管理するために必要なガバナンスフレームワークにも目を向けている。





