100 万を超える AI モデル、データセット、アプリケーションをホストするオープンソース ハブである Hugging Face は、2026 年 7 月 16 日に自律型 AI エージェント システムによって侵害されたことを明らかにしました。主要な AI インフラストラクチャに対するエンドツーエンドのエージェント侵入の最初に文書化されたケースの 1 つであるとセキュリティ研究者が説明するこのインシデントでは、攻撃者は悪意のあるデータセットを足がかりとして使用し、そこから自動化されたエージェントに攻撃を実行させました。このエピソードは、業界が導入を急いでいるエージェント システムをどのように対抗できるかについて、AI ニュース速報 ですぐに参照点になりました。
「限られた内部データセットと当社サービスで使用されるいくつかの資格情報への不正アクセスを確認した」とハギングフェイス氏は7月20日にThe Hacker Newsが報じた声明で述べた。同社は、攻撃者が公開されているユーザー向けモデル、データセット、スペース、さらにはソフトウェアサプライチェーンを改ざんした証拠は見つからなかったと強調した。
自律エージェントの侵入方法
The Hacker News の報道と Startup Fortune が公開した詳細な分析によると、侵入の侵入ポイントは Hugging Face 独自のデータ処理パイプラインでした。悪意のあるデータセットは、リモート コード データセット ローダーとデータセット構成ファイル内のテンプレート挿入の欠陥という 2 つの別個のコード実行パスを悪用して、処理ワーカー上でコードを実行しました。
Startup Fortune の報告によると、自律エージェントはワーカーに対する最初の足場からノードレベルのアクセスにエスカレートし、クラウド認証情報の収集を開始しました。セキュリティアナリストらは、新規性は個々の手法よりもむしろ、悪意のあるデータセットや機械学習パイプラインのインジェクションの欠陥がリスクの一種として認識されている点にあると指摘しており、単一の自律エージェントシステムが継続的な人間の指示なしにこれらのステップを連鎖させているように見えることだと指摘している。
この攻撃はまた、研究者らが深刻化している問題として警告している防御のしわを露呈させた。 Hugging Face の記事に関する Startup Fortune の説明によると、インシデント中に防御側が手を伸ばす可能性のあるホスト型 AI ツールは、証拠の検査を拒否する可能性があります。これは、モデルが有害な可能性のあるコンテンツを処理しないように設計された同じ安全ガードレールが、侵害のフォレンジック分析もブロックする可能性があるためです。
AI エコシステムの中心となるプラットフォーム
ハグフェイスは、AI サプライチェーンの中で非常にデリケートな位置を占めています。新興企業、企業、研究者は日常的にプラットフォームからモデルやデータセットを取得し、トレーニングおよび推論パイプライン内で実行します。これは、その処理インフラストラクチャの侵害が、パッケージ リポジトリやクラウド プロバイダーに一般的に関連する種類の体系的なリスクを伴うことを意味します。
このインシデントに関する同社の透明性(詳細を隠すのではなく、影響を受けるメカニズムの名前を公表した情報開示)は、セキュリティ専門家から広く歓迎されました。データセット ローダーのリモート コード実行パスは、Hugging Face の「トラスト リモート コード」モデルの既知の危険性であると指摘する人もいます。このモデルでは、特定のデータセットをロードするには、アップローダーによって提供されたコードを実行する必要があります。この侵害により、高信頼実行モデルが誰からのアップロードも受け入れるプラットフォームと互換性があるかどうかについての長年にわたる議論が激化する可能性があります。
影響を受けたものと影響を受けなかったもの
ハグ・フェイスは、エージェントが到達したものと到達しなかったものとの間に明確な線を引きました。同社は、この侵入により、同社のサービスで使用される限られた内部データセットと認証情報が侵害されたと述べた。何百万人もの開発者が依存している公開された成果物が改ざんされた形跡はなく、ユーザー向けモデル、データセット、スペースは改ざんされておらず、ソフトウェアサプライチェーンも侵害されていないと強調した。
この区別は、ダウンストリーム ユーザーにとって重要です。 Hugging Face でホストされているモデルとデータセットは、自動化されたトレーニングや展開パイプラインに頻繁に固定されており、サプライチェーンの改ざんイベントが発生すれば業界全体に波及していただろう。同社は調査が継続中であると述べた。
より広範なエージェントセキュリティのモーニングコール
セキュリティ チームにとって、最も重要な成果は技術的なものではなく構造的なものです。業界は、限られた監視下で複数ステップのタスクを計画、実行し、ツールを連携させることができる自律エージェントに向けて積極的に移行しています。 「顔に抱きつく」インシデントは、同じ機能が攻撃側で動作していることを具体的に示したものです。エージェントは、ネットワークを偵察し、実行パスを見つけ、権限を昇格させ、調整された順序で資格情報を収集することができます。
CyberSecurityNews や CyberPress など、いくつかのサイバーセキュリティ報道機関は、このイベントを、攻撃者と防御者の両方が AI エージェントを導入する際に企業が直面する脅威の状況をプレビューするものとして位置づけました。防御の非対称性は顕著です。防御者は無秩序に広がる ML パイプライン内のすべてのコード実行面を保護する必要がありますが、攻撃者は 1 つだけ必要であり、それを見つけるための自律システムがますます増えています。
次に何が起こるか
ハギング・フェイスは攻撃者の身元や動機を明らかにしておらず、自律エージェントが犯罪グループ、国家機関、あるいは弱点を探る研究者によって操作されたのかは依然として不明である。同社は、標準的なインシデント対応ガイダンスに沿って、予防策として認証情報をローテーションし、統合を確認することをユーザーに推奨しています。
このエピソードは、より安全なデフォルトに向けた ML プラットフォームの実行モデルの強化と、自律型攻撃者を検出して封じ込めるように設計されたエージェント セキュリティ ツールへの新たな投資の波という、2 つの並行するトレンドを加速させる可能性があります。 AI システムにどの程度の自律性を与えるべきかを一年かけて議論してきた業界にとって、この侵害は方程式の反対側から不快な答えを提供することになる。
AI の先を行く
セキュリティは今や AI の会話から切り離せないものになっています。この分野を形作っている脆弱性、防御策、インシデントに関する情報源に基づいた継続的なレポートについては、最新の AI 開発 をフォローしてください。
AIニュースをもっと読む→


