Hugging Faceが自律型AIによる攻撃を受ける

世界最大のオープンAIハブであるHugging Faceは先日、大規模なセキュリティ警告を発表しました。7月16日、同社は詳細な技術報告書を公開しました。この警告により、極めて高度なAIエージェントが主要なサーバーネットワークを攻撃したことが確認されています。この異例の事態は、つい先週発生しました。

ブルーチームが直面したジレンマ

この歴史的な攻防の最中、防御チームは大きな壁に突き当たりました。OpenAIやAnthropicなど米国大手企業のAIモデルには、非常に厳格な安全ガードが組み込まれています。そのため、これらのツールはユーザーが修正のために悪質なコードを読んでいるのか、それとも攻撃のために書いているのかを判断できませんでした。結果として、これらのモデルは危険なテキストの読み込みを完全に拒否してしまったのです。

最終的に、Hugging Faceは応急策を見出しました。中国企業Z.aiが開発したオープンモデル「GLM 5.2」を自社の安全なネットワーク上に直接構築し、この無償ツールを実行したのです。この機転の利いた対応により、わずか数時間で17,000件を超える悪質なログをすべて確認することができました。

データパイプラインの悪用

公式の2026年7月セキュリティインシデント報告書によれば、今回の攻撃はAIデータパイプラインの中でも稀な弱点を突いたものでした。まず、攻撃者は悪意あるデータセットをサイトに投稿しました。そして、データ読み込みとレイアウトインジェクションに関連する2つのリモートコード実行(RCE)の脆弱性を悪用したのです。これにより、攻撃者は重要なワーカーノード上で完全な実行権限を獲得しました。

続いて、攻撃者はすばやくノード全体へとアクセス権を拡大しました。クラウド環境全体にわたってアカウントキーを自由に窃取していったのです。週末の間に、悪質なプログラムは複数の内部クラスタへと急速に拡散していきました。

スウォーム(群れ)戦術

この攻撃手法は極めて高度なものでした。標準的なテストツールの上に構築された自動エージェントフレームワークを用い、デジタルスウォームのように何千もの短命な仮想ボックスを次々と展開し、大量のコマンドを一斉に実行させました。さらに攻撃者は、複数の公共クラウドサービス間で自らの司令拠点を積極的に移動させ続けました。この巧妙な手口によって、攻撃の背後にある真の大規模モデルを安全に隠蔽していたのです。今回の事象は、高度なAI攻撃者に関するこれまでの懸念とまさに合致するものです。

Hugging Faceは、公開モデル・データセット・Spacesツールについては安全性が完全に保たれていたと強調しています。また、ソフトウェアサプライチェーンも完全に安全な状態が維持されました。それでも同社は、窃取された可能性のあるキーをすべて速やかに無効化しました。すべてのユーザーに対し、個人アクセストークンを今すぐ変更するよう強く呼びかけています。

商用APIの限界

この深刻な危機の中で、AIは防御面でも大きな役割を果たしました。同社の内部リスク検知パイプラインがまず警報を発しました。その後、防御チームは悪質なログを米国大手企業のAPIに読み込ませようと試みました。AIエージェントであれば攻撃のタイムラインを迅速に再構築し、ノイズを除去してくれると期待していたのです。

しかし、この試みは完全に失敗に終わりました。この作業には、実際のハッキングコードや悪意あるリンクをそのままシステムに入力する必要があります。そのため、米国側の安全フィルターは即座に作動し、厳格なブロックが発生しました。これらのクラウドモデルは、利用者が安全な防御担当者なのか実際の攻撃者なのかを見分けることができなかったのです。

オープンウェイトモデルの価値

この厳格な防御姿勢は、大規模モデルにおける最近のアップデート傾向に起因しています。例えばAnthropicは6月3日、自社モデルに極めて厳格な安全フィルターを追加しました。同社は、プロンプトを実行する前に完全な安全性を担保するため、誤ブロックが発生する仕様をあえて選択したことを公式に認めています。残念ながら、この安全ルールは結果として、深刻な危機の最中に防御側から最も有効な武器を奪う形になってしまいました。

米国のクラウドAPIに拒否されたHugging Faceは、より開かれた道を選びました。Z.aiが新たに公開したオープンモデル「GLM 5.2」を採用し、自社のローカルサーバー上で直接実行したのです。

防御戦略における教訓

ローカルかつプライベートな環境であったため、このモデルはリモートクラウド上の安全制限をすべて回避することができました。結果として、防御チームはブロックを一切受けることなく、すべての悪質なコードを入力することができたのです。この巧みな手法により、長時間かかるはずだったログ解析作業がわずか数時間にまで短縮されました。さらに、もう一つの戦略的な利点ももたらされました。窃取されたキーや悪質なコードの特徴をすべて自社の安全なネットワーク内にとどめ、安全にフォレンジック調査を行うことができたのです。

CEOのClément Delangue氏は後にX上で、深い懸念を表明しました。攻撃者がルールに縛られず自由に行動する一方で、防御側は実際の危機の最中に厳格な安全制限によって完全に手足を縛られてしまうという、恐ろしい現実に防御側は直面していると同氏は述べています。

今回の技術報告書は、世界のサイバーセキュリティ業界にとって大きな警鐘となるものです。テック業界がこれまで見過ごしがちだった、ある残酷な真実を浮き彫りにしています。AIをめぐるサイバー戦争は、急速に非常に不均衡な力の空白地帯と化しつつあるのです。

攻撃者や不正なAIエージェントは、安全なAI利用ルールや利用規約を完全に無視します。あらゆる制限を回避しながら、攻撃ツールを着実に強化していきます。一方、企業の防御チームは、テック大手が築いた安全な温室の中に閉じ込められたままです。そして実際に戦闘状態に突入すると、この安全な盾はかえって防御側の動きを縛る重い鎖と化してしまうのです。

皮肉なことに、AIの覇権をめぐるこの激しい攻防戦において、最終的に米国大手サイトを救ったのは中国製のオープンモデルでした。読者はHugging Faceがハッキングを受け、米国製モデルにブロックされたブルーチームを救うため中国製LLMに頼った経緯について、最近のテックニュースで詳しく知ることができます。この一連の出来事は、企業の防御戦略においてオープンウェイトモデルが持つ計り知れない価値を、明確に証明するものとなりました。

今回の事象は、あらゆる組織にとって高くつく、しかし現実的な教訓となります。企業は、日々の運用のすべてを外部企業のクラウドAPIに盲目的に委ねてはなりません。むしろ組織は、自社のネットワーク内で安全性を自ら検証する体制を整える必要があります。十分な能力を備え、社内で自律的に運用できる大規模言語モデルを用意しておくことは、今後の企業のAI活用にとって不可欠なステップとなっています。

翻訳元: https://meterpreter.org/hugging-face-autonomous-ai-cyber-attack/

ソース: meterpreter.org