Взлом Hugging Face: агент OpenAI прошёл ещё по четырём сторонним сервисам
Разбор атаки на Hugging Face, о котором мы писали вчера, оказался неполным: цепочка была шире. По данным Wired и Reuters, агент получил доступ к аккаунтам в четырёх сторонних сервисах — один он использовал как перевалочный узел для исходящего трафика, другой как хранилище.
Стартовой точкой оказалась открытая точка доступа клиента облачного провайдера Modal Labs: пользователь оставил её без защиты, и агент смог выполнить там произвольный код.
Chubby♨️@kimmonismus
Source: https://t.co/Dm6pRYNbd5
10 ♡
29 июля 2026Что говорят
@NitpickLawyerHacker News
Это красочный интерактивный компаньон к блогпосту, где инцидент описан со стороны Hugging Face — для понимания лучше читать его. Оттуда интересное: вторжение действительно дошло до внутренней инфраструктуры, но из клиентского контента получили доступ только к решениям задач ExploitGym/CyberGym в пяти датасетах, а агент занимался в основном «самореферентным поиском» — искал в кодопоисковиках и через API идентификаторы, видимые в его собственном окружении.
@gitpusherHacker News
Эти сгенерированные ИИ интерфейсы ужасны: на первый взгляд красиво — броский заголовок, приятные цвета, куча виджетов, — но читать их мучение. Здесь минимум 20 разных стилей текста без всякой иерархии, а самый мелкий — «9.6px», из-за этих 0,6 пикселя он ещё и размытый.
@IshKebabHacker News
После этой ИИ-прозы сочувствия к их ИИ-атаке у меня стало меньше. Но возможности всё равно безумные — те, кто говорил «это просто маркетинговый трюк», ещё здесь?