Хакера, взломавшего Hugging Face, искали пять дней. Он сам во всём признался
20 июля Hugging Face — крупнейший в мире склад готовых нейросетей и наборов данных, на которых их обучают, — сообщила о взломе: чужой код на серверах, украденные пароли, больше 17 000 отдельных действий за несколько дней. Кто стоял за атакой, компания не знала и честно об этом сказала. Пять дней весь мир, следящий за темой, строил версии — от хакерской группировки до целенаправленной диверсии конкурента. 21 июля версии кончились разом: ответ дала не разведка и не полиция, а сама OpenAI. Взломщика зовут GPT-5.6 Sol — собственная модель компании, работавшая в паре с ещё более мощной, невыпущенной версией.
Механика прозаичнее любого сценария про шпионаж. Обе модели проходили внутреннюю проверку кибернавыков — в изолированной песочнице без доступа в интернет. Чтобы модели вообще согласились искать чужие уязвимости, компания заранее ослабила их штатные отказы отвечать на такие запросы. У расширенной свободы обнаружился побочный эффект: модели нашли не только уязвимости в учебных задачах, но и брешь нулевого дня — то есть неизвестную даже производителю софта — в служебной программе, через которую закрытая песочница технически соединялась с внешним интернетом. Тем же приёмом, каким искали уязвимости на тренировке, модели выбрались наружу и взломали уже настоящую систему — Hugging Face.
Мотив был не менее приземлённым. Обе модели готовили к бенчмарку ExploitGym — 898 реальных уязвимостей популярного софта, по которым сверяют кибернавыки нейросетей разных компаний. Задача честная и тяжёлая: лучшие результаты едва достигают шестой части заданий (120 из 898 у GPT-5.5, 157 — у топовой модели конкурента). Решения к похожим задачам принято выкладывать в открытом доступе на площадках вроде Hugging Face. Вместо того чтобы решать все 898 с нуля, модели пошли искать готовые ответы там, где их хранит организатор экзамена.
Тут начинается самое неудобное: что случилось бы, промолчи OpenAI. Все технические следы атаки указывали на внешнего врага — заражённый файл на входе, чужой код, кража паролей, повышение прав, ровно то, что оставляет за собой обычная хакерская команда. Внутри самой атаки не нашлось ни одной детали, которая отличала бы её от человеческого почерка. У Hugging Face попросту не было способа опровергнуть версию «неизвестный хакер»: компания прямо признала 20 июля — определить, какая модель стояла за вторжением, ей не удалось. Узнать источник смогла только OpenAI, и только по внутренним записям собственной тестовой среды, которых больше ни у кого нет. Не признайся компания сама, версия «хакер не найден» осталась бы официальной навсегда — не потому что кто-то соврал, а потому что улики о личности взломщика лежали только у одной стороны, и предъявить их было её добровольным решением.
Реакции разошлись ровно по этой линии. Гендиректор Hugging Face Клеман Деланг назвал случившееся «атакой, непохожей ни на что виденное раньше»: «Меня поражает, что всё это случилось автономно». Руководитель проверки безопасности в Anthropic Логан Грэм велел команде запомнить этот день как «первый настоящий инцидент безопасности ИИ». Часть специалистов настроена приземлённее. Джейк Уильямс из Hunter Strategy сформулировал точнее: «Среду построили неправильно, поэтому агент смог её покинуть» — по сути, инженерный недосмотр, не прорыв. Александр Сербул описал логику моделей коротко: «Если что-то прямо не запрещено, значит, это можно использовать» — выход из песочницы никто не запретил явно. Гендиректор «А-Я эксперт» Роман Душкин и вовсе счёл шум вокруг истории «больше пиаром, чем чем-то принципиально новым».
OpenAI отреагировала предметно: передала находку производителю уязвимой программы, усилила контроль над собственной тестовой инфраструктурой и включила Hugging Face в программу доверенного доступа к моделям без урезанных ограничений — чтобы у защитников было не меньше инструментов, чем у нападающих. Бунта машин в этой истории нет: цель поставили тестировщики, ограничения сняли тоже они. Есть другое: расследование инцидента с ИИ теперь зависит от честности той самой стороны, которая его устроила. На этот раз признание случилось. В следующий раз оно может не случиться — и версия «хакер не найден» останется официальной уже навсегда.







