Hugging Face、自律型AIエージェントに侵害されたと報告
AIモデルやデータセットなどの共有プラットフォームHugging Faceが、ハッキング被害について報告。自律型AIエージェントによるものとされるこのサイバー攻撃で、内部データセットやサービス認証情報が侵害されたという。
Hugging Faceが7月16日に公開したブログ記事によると、同プラットフォーム上にアップロードされたあるデータセットがセキュリティ脆弱性を悪用し、同社サーバー上で悪意あるコードを実行。これにより、攻撃者は権限を昇格させてHugging Faceの内部システムへの広範なアクセスを獲得することができたという。この結果一部の内部データセットと同社サービスが使用する認証情報が侵害されたものの、顧客やパートナーのデータが窃取されたかどうかについては現在も調査中だとされる。
Hugging Faceはこの攻撃を、外部のAIエージェントによるものと指摘。同エージェントが「短命なサンドボックス群において数千件もの個別のアクションを実行し、パブリックサービス上で自己移行型のコマンド&コントロール体制を構築していた」と報告している。なおTechCrunch紙は同社に対してこのアトリビューションを裏付ける証拠の提供を要請したものの、まだ証拠は提供されていない模様。
Hugging Faceはまた、インシデント対応において当初ある商用AIベンダーのフロンティアAIモデルを利用しようとしたものの、防御担当者のリクエストには実際に攻撃で使われたコマンドやエクスプロイトペイロード、C2アーティファクトなどの情報を含まれていたことから、ベンダーが設定した安全ガードレイルによって分析の試みがブロックされてしまったことも明かしている。これを受け、Hugging Faceは同社自身のインフラ上でオープンウェイトモデルであるGLM 5.2を使ってフォレンジック分析を実行したとされる。
Hugging Faceは侵害された認証情報を無効化・更新したほか、ユーザーに対してもプラットフォーム上に保管された鍵について同様の措置を講じること、またアカウント上での不審なアクティビティをレビューすることを勧めた。
エージェント型脅威アクターJadePuffer、EncForgeランサムウェアでAIモデルデータを狙うように
BleepingComputer – July 20, 2026
エージェント型脅威アクター(ATA)のJadePufferが、EncForgeと呼ばれるカスタムランサムウェアを携えて進化したとSysdigが報告。このランサムウェアは、学習用データセットやベクトルデータセット、モデルチェックポイントといったAI関連アセットの暗号化に特化しているという。
JadePufferは、7月1日にSysdigが報告したランサムウェアオペレーション。あるLangflowインスタンスに対し、LLMエージェントを使って標的の偵察から認証情報の窃取、ラテラルムーブメント、永続性確立、特権昇格、またデータの暗号化を自動で実施していたことが伝えられていた。
Sysdigによると、その後JadePufferは7月3日、Go言語ベースのランサムウェア「EncForge」を携えてこの侵害されたLangflowインスタンスに再び戻ってきたという。
同アクターはアクセスを獲得するとクラウド認証情報やAPIトークン、到達可能な内部サービスを探索。rootレベルの権限を持つ露出したDockerソケットを発見し、ランサムウェアペイロードの展開を試みたとされる。最初の試みが失敗すると、アクターは6件のPythonスクリプトを5分間にわたって反復的に展開。最後のスクリプト「deploy.py v2」により、ランサムウェア配布の問題を解消したとされる。
Sysdigによれば、deploy.py v2は完成されたペイロードであり、「ターゲットのPIDを特定し、procfsを通じてネームスペースの境界を越えてENCFORGEをコピーし、トライモードのスキャンを実行し、ライブ暗号化パスを開始し、最後に.lockedファイル(ENCFORGEに暗号化されたファイル)の数を数えて実行を確認する、完全に自律的なパイプライン」だという。
deploy.py v2により展開されるEncForceは「AIおよび機械学習(ML)インフラストラクチャ向けに特別に構築」されたランサムウェアとされ、以下を含む180種のファイル拡張子を標的にする。
- AIモデルのチェックポイント
- Hugging Face SafeTensorsファイル
- PyTorchおよびTensorFlowモデル
- GGUFおよびGGMLウェイト
- FAISSのベクトルインデックス
ファイルは効率重視のために全部ではなく部分的にAES-256で暗号化され、「.locked」拡張子が追加されて、被害者へ攻撃について知らせるためのランサムノートが投下される。なお、このランサムウェア自体にはデータ窃取メカニズムは含まれておらず、JadePufferがデータを窃取した形跡もなかったという。
Sysdigは、モデルのウェイトや学習用データセット、ベクトルインデックスが暗号化されれば組織は学習およびファインチューニングに数週〜数か月間を費やす羽目になる恐れがあるとコメント。金銭的損害は、各モデルにつき75,000ドルから500,000ドルと推定されると述べた。
防御策としては、利用可能なセキュリティ更新プログラム(特にLangflowバージョン1.3.0以降)の適用、Docketソケットへのアクセス制限、Langflowコンテナをroot権限以外で実行すること、およびモデルウェイトディレクトリに対するファイルシステムレベルのアクセス制御の適用などが挙げられるとのこと。
関連資料をダウンロード

デジタル時代における世界の紛争
地政学的紛争とサイバー作戦の境界は曖昧さを増し、国家や非国家主体によるサイバー攻撃が日常的に行われる中、戦争や外交の在り方が複雑化しています。 特にハクティビズムや偽情報キャンペーンは、ロシア・ウク...
-300x200.png)
【最新版】要件主導型インテリジェンスプログラムの構築方法|Silobreaker Report
本レポートは、サイバー脅威や地政学的リスクが高度化・複雑化する現代において、組織が適切な意思決定を行うために不可欠な「脅威インテリジェンス」の実践方法を解説するハンドブックです。特に、インテリジェンス...

OSINTから読み解く国家支援サイバー脅威の攻撃トレンド
国家の支援を受けたサイバー脅威が進化を続けています。昨年の国内暗号資産取引所からのビットコイン流出に、北朝鮮アクターの巧妙なソーシャルエンジニアリングが利用されていたことは、記憶に新しいかと思います。...













