News
CAPACITY TEST:

Hugging Face تقول إن وكيل ذكاء اصطناعي قاد اختراقا لبنيتها الإنتاجية

موجز التحرير

قالت Hugging Face إن نظام وكيل ذكاء اصطناعي مستقلا قاد اختراقا لجزء من بنيتها الإنتاجية، ووصل إلى مجموعات بيانات داخلية وبيانات اعتماد للخدمات. وقالت الشركة إن النماذج ومجموعات البيانات وSpaces العامة لم تتعرض للتلاعب، بينما لا يزال تقييم بيانات الشركاء أو العملاء غير مكتمل.

تمت المراجعة مقابل مواد المصدرتحرير مكتب الأمن السيبراني في SendTech Timesالمصدر: Hugging Face Blog
Hugging Face تقول إن وكيل ذكاء اصطناعي قاد اختراقا لبنيتها الإنتاجية
مصدر الصورة: Hugging Face Blog

قالت Hugging Face في إفصاح أمني في يوليو 2026 إن نظام وكيل ذكاء اصطناعي مستقلا قاد اختراقا لجزء من بنيتها الإنتاجية.

وقالت Hugging Face إن الحادث شمل وصولا غير مصرح به إلى مجموعة محدودة من مجموعات البيانات الداخلية وعدة بيانات اعتماد للخدمات. وأضافت الشركة أنها لم تجد دليلا على التلاعب بالنماذج أو مجموعات البيانات أو Spaces العامة الموجهة للمستخدمين، وأن صور الحاويات والحزم المنشورة في سلسلة توريد البرمجيات تم التحقق من سلامتها.

مجموعة بيانات خبيثة تصل إلى بنية المعالجة

بدأ الاختراق في خط معالجة البيانات لدى Hugging Face. وقالت الشركة إن مجموعة بيانات خبيثة استغلت مسارين لتنفيذ الشيفرة: محمل بيانات يسمح بالتنفيذ عن بعد وحقن قوالب في إعدادات مجموعة بيانات.

سمح ذلك بتشغيل شيفرة على عامل معالجة. وقالت Hugging Face إن الفاعل صعد بعد ذلك إلى وصول على مستوى العقدة، وحصل على بيانات اعتماد سحابية وعنقودية، وتحرك جانبيا داخل عدة عناقيد داخلية خلال عطلة نهاية أسبوع.

وصف الإفصاح الحملة بأنها عمل إطار وكيل مستقل بدا مبنيا على منصة بحث أمني وكيلية. ولا يزال النموذج المستخدم من المهاجم غير معروف، بينما نفذت الحملة آلافا كثيرة من الإجراءات عبر بيئات قصيرة العمر.

إدارة بيانات الاعتماد وإغلاق مسارات الدخول

أغلقت إجراءات المعالجة مسارات تنفيذ الشيفرة في مجموعات البيانات التي استخدمت للوصول الأولي، وأزالت موطئ قدم المهاجم من العناقيد المتأثرة. وأعيد بناء العقد المخترقة، كما ألغيت بيانات الاعتماد والرموز المتأثرة وأديرت من جديد.

بدأت الشركة أيضا إدارة احترازية أوسع للأسرار، ونشرت ضوابط قبول أكثر صرامة على عناقيدها، وحسنت التنبيهات عالية الخطورة بحيث يتم استدعاء مستجيب خلال دقائق. وقالت Hugging Face إنها تعمل مع متخصصين خارجيين في التحليل الجنائي السيبراني وأبلغت جهات إنفاذ القانون بالحادث.

وبالنسبة للمستخدمين، أوصت الشركة بتدوير رموز الوصول ومراجعة النشاط الأخير على الحسابات. وذكر الإفصاح عنوان security@huggingface.co كنقطة اتصال للمستخدمين المتأثرين أو بلاغات الأمن.

تحليل LLM يعيد بناء أكثر من 17,000 حدث

قالت Hugging Face إن الاختراق ظهر أولا عبر كشف مدعوم بالذكاء الاصطناعي. ويستخدم خط كشف الشذوذ لديها فرزا قائما على LLM عبر القياسات الأمنية، وقالت الشركة إن الإشارات المترابطة هي التي كشفت الحادث.

ثم شغل فريق الاستجابة وكلاء تحليل مدفوعين بـ LLM على سجل إجراءات المهاجم، وقالت Hugging Face إن السجل ضم أكثر من 17,000 حدث مسجل. وأعاد التحليل بناء الجدول الزمني، واستخرج مؤشرات الاختراق، ورسم بيانات الاعتماد التي تم لمسها، وفصل الأثر الحقيقي عن نشاط التمويه.

لم تستخدم واجهات نماذج حدودية مستضافة في المراجعة الجنائية بعد أن حجبت ضوابط الأمان لدى المزودين طلبات تتضمن أوامر هجوم حقيقية وحمولات استغلال وآثار قيادة وتحكم. وشغل فريق الاستجابة التحليل بدلا من ذلك على GLM 5.2، وهو نموذج مفتوح الوزن، على بنية الشركة حتى لا تغادر بيانات المهاجم وبيانات الاعتماد المشار إليها تلك البيئة.

تشمل العناصر غير المعلنة أي بيانات شركاء أو عملاء متأثرة، والنموذج الذي شغل وكلاء المهاجم، وأي نسبة من جهات إنفاذ القانون للفاعل.

شارك هذا المقال
inXf

مقالات ذات صلة

المزيد
اختراق Hugging Face يضع وكلاء الذكاء الاصطناعي تحت مجهر الأمن السيبراني
الذكاء الاصطناعي

اختراق Hugging Face يضع وكلاء الذكاء الاصطناعي تحت مجهر الأمن السيبراني

ذكرت CNBC أن قادة الأمن السيبراني في Black Hat تعاملوا مع اختراق وكلاء الذكاء الاصطناعي لمنصة Hugging Face كنقطة تحول في حوكمة النماذج الذاتية لا كفشل منفرد.

الصين تفتح مراجعة أمنية لمنتجات Palo Alto Networks
الأمن السيبراني

الصين تفتح مراجعة أمنية لمنتجات Palo Alto Networks

فتحت الجهة التنظيمية الصينية للفضاء الإلكتروني مراجعة أمنية لمنتجات Palo Alto Networks من دون كشف خط إنتاج محدد أو خلل تقني أو جدول زمني للقرار.

Google توسع إصلاحات أمان Chrome المدعومة بالذكاء الاصطناعي إلى 1,072 ثغرة
الأمن السيبراني

Google توسع إصلاحات أمان Chrome المدعومة بالذكاء الاصطناعي إلى 1,072 ثغرة

أفادت BleepingComputer بأن Google نسبت 1,072 إصلاحاً أمنياً في Chrome إلى Chrome 149 وChrome 150، بينما يظل تسريع وصول التصحيحات جزءاً من خطة أمان المتصفح.

Microsoft تلغي 11 وحدة Secure Boot بعد كشف ESET خطر التجاوز
الأمن السيبراني

Microsoft تلغي 11 وحدة Secure Boot بعد كشف ESET خطر التجاوز

أفادت Ars Technica بأن ESET عثرت على 11 صورة UEFI shim قديمة ظلت Microsoft تثق بها رغم عيوب معروفة. وألغت Microsoft الثقة بهذه الوحدات في تحديثات يونيو، لكنها لم توضح كيف استمر الخلل لسنوات.

إسناد Amazon يعيد خطر اختراق npm إلى حسابات maintainers
الأمن السيبراني

إسناد Amazon يعيد خطر اختراق npm إلى حسابات maintainers

ربطت Amazon Threat Intelligence هجوم npm على debug وchalk بمجموعة Sapphire Sleet الكورية الشمالية، موسعة خط مخاطر supply chain مع بقاء فجوات في الأدلة العامة حول سجلات الحزم الأقدم.

Anthropic Mythos يعثر على ثغرات تشفير بلا أثر عملي فوري
الأمن السيبراني

Anthropic Mythos يعثر على ثغرات تشفير بلا أثر عملي فوري

أفادت CyberScoop بأن Anthropic استخدمت Claude Mythos Preview للعثور على نقاط ضعف في HAWK واختبار AES مخفض، بينما شددت Anthropic على أن البرمجيات الحالية غير متأثرة.

OpenAI تصلح خلل AgentForger بعد خطر وكيل مخفي في ChatGPT Workspace
الأمن السيبراني

OpenAI تصلح خلل AgentForger بعد خطر وكيل مخفي في ChatGPT Workspace

أفادت SecurityWeek بأن OpenAI أصلحت خلل AgentForger في ChatGPT Workspace Agents بعدما أوضحت Zenity Labs كيف يمكن لرابط تصيد إنشاء وكيل مستقل مخفي يملك وصولا إلى موصلات مصرح بها مسبقا.

تفكيك Kratos يترك خطر سرقة جلسات Microsoft 365 قائما
الأمن السيبراني

تفكيك Kratos يترك خطر سرقة جلسات Microsoft 365 قائما

أخرجت جهات إنفاذ القانون في ألمانيا والولايات المتحدة أكثر من 200 خادم لأداة التصيد Kratos من الخدمة، لكن المحققين ما زالوا يربطونها بنحو 1,800 عميل وهجمات سرقة جلسات ضد Microsoft 365.

التالي

المزيد من الأخبار

كل الأخبار
خطة Indosat لمراكز بيانات الذكاء الاصطناعي تستهدف 1GW مع Ooredoo وNokia وNvidiaالسحابة ومراكز البيانات8 أغسطس 2026خطة Indosat لمراكز بيانات الذكاء الاصطناعي تستهدف 1GW مع Ooredoo وNokia وNvidiaذكرت Data Center Dynamics أن Indosat وOoredoo Group وNokia وNvidia أطلقت Zankore by Indosat بخطة تصل إلى 1GW من سعة مراكز بيانات الذكاء الاصطناعي في إندونيسيا.Alibaba تختبر تقاسم الإيرادات لاستخدام Qwen التجاريالذكاء الاصطناعي8 أغسطس 2026Alibaba تختبر تقاسم الإيرادات لاستخدام Qwen التجاريذكرت AI News أن Alibaba تخطط لشروط تقاسم إيرادات مع بعض المستخدمين التجاريين لنموذج Qwen المفتوح الأوزان المقبل، في نمط ترخيص تستخدمه Moonshot بالفعل مع Kimi K3.Meta تؤمر بتمويل خطة صحة نفسية للشباب بقيمة 567 مليون دولاررأس المال والسياسات8 أغسطس 2026Meta تؤمر بتمويل خطة صحة نفسية للشباب بقيمة 567 مليون دولارذكرت Ars Technica أن قاضيا في New Mexico أمر Meta بتوفير 567 مليون دولار للعلاج والفحص والتوعية والوقاية بعد أن وجد أن منصاتها ساهمت في إزعاج عام.محادثات تمويل Harvey قد ترفع قيمة شركة الذكاء الاصطناعي القانوني إلى 15.5 مليار دولارالذكاء الاصطناعي8 أغسطس 2026محادثات تمويل Harvey قد ترفع قيمة شركة الذكاء الاصطناعي القانوني إلى 15.5 مليار دولارأفادت SiliconANGLE بأن Harvey AI تسعى لجمع ما لا يقل عن 500 مليون دولار في تمويل جديد قد يقيّم شركة الذكاء الاصطناعي القانوني عند 15.5 مليار دولار بعد تجاوز الإيرادات السنوية 350 مليون دولار.Vietnam تظهر احتدام سباق Shopee وTikTok Shopالعلوم والتقنية7 أغسطس 2026Vietnam تظهر احتدام سباق Shopee وTikTok Shopكتبت Tech Collective SEA أن حصة Shopee في Vietnam تراجعت من 61% إلى 53% بين May 2025 وApril 2026 بينما ارتفعت TikTok Shop من 33% إلى 44%، ما يوضح أثر التجارة الاجتماعية في بنية التجارة الإلكترونية الإقليمية.رواد الذكاء الاصطناعي ينقسمون حول المخاطر مع تسارع بناء الحوسبةالذكاء الاصطناعي7 أغسطس 2026رواد الذكاء الاصطناعي ينقسمون حول المخاطر مع تسارع بناء الحوسبةأفاد Data Center Knowledge بأن Geoffrey Hinton وFei-Fei Li وAndrew Ng اختلفوا في مؤتمر Ai4 حول مخاطر الذكاء الاصطناعي والوظائف والانفتاح والتنظيم، ما يترك مستثمري البنية التحتية يخططون للطاقة وسط قواعد نشر غير محسومة.SpaceX تطلب من FCC إنهاء دعم النطاق العريض الريفي البالغ $4.5bnالاتصالات والربط الشبكي7 أغسطس 2026SpaceX تطلب من FCC إنهاء دعم النطاق العريض الريفي البالغ $4.5bnذكرت Light Reading أن SpaceX حثت FCC على إنهاء دعم High-Cost للنطاق العريض الريفي، بينما قالت مجموعات الاتصالات الريفية والتعاونيات الكهربائية إن تغطية أقمار LEO لا تكفي لاستبدال دعم الشبكات الأرضية.OpenAI توسع وصول ChatGPT المجاني مع طرح GPT-5.6الذكاء الاصطناعي7 أغسطس 2026OpenAI توسع وصول ChatGPT المجاني مع طرح GPT-5.6ذكرت BleepingComputer أن OpenAI تطرح GPT-5.6 Sol لمستخدمي ChatGPT المدفوعين وGPT-5.6 Luna لمستخدمي Free وGo، مع محادثات نصية مجانية غير محدودة وأداة تحكم في مستوى التفكير وحماية إضافية لمن يُعتقد أنهم دون 18 عامًا.تقرير JLL يرصد توقف خط مراكز بيانات الشرق الأوسط مع نمو FLAPDرأس المال والسياسات7 أغسطس 2026تقرير JLL يرصد توقف خط مراكز بيانات الشرق الأوسط مع نمو FLAPDأفادت Data Center Dynamics بأن تقرير JLL نصف السنوي لعام 2026 وضع السعة الحية في FLAPD عند 3.8GW، بينما لدى الشرق الأوسط 2.6GW قيد التطوير المتوقف و13.8GW في التخطيط.AWS تضيف Runtime Instances مستمرة لوكلاء الذكاء الاصطناعي في الإنتاجالسحابة ومراكز البيانات7 أغسطس 2026AWS تضيف Runtime Instances مستمرة لوكلاء الذكاء الاصطناعي في الإنتاجأعلنت AWS عن runtime instances في Amazon Bedrock AgentCore Runtime، مضيفة بيئات مُدارة مدعومة بـ EC2 لسير عمل متعدد الوكلاء وجلسات مشتركة تستمر حتى 14 يوماً ونشر وكلاء إنتاجيين بدعم GPU.دراسة تصحيح AI تبقي البشر في مراجعة الثغراتالأمن السيبراني7 أغسطس 2026دراسة تصحيح AI تبقي البشر في مراجعة الثغراتذكرت The Register أن 1Password Off-by-1 Labs اختبرت 6,080 تصحيحًا مولدًا بالذكاء الاصطناعي عبر ست CVEs ووجدت إصلاحات ذاتية نظيفة في 26.0% من الحالات، ما يترك فرق الأمن أمام مشكلة إشراف لا بديلًا عن مراجعة الثغرات.وحدة احتيال التجارة في وزارة العدل تزيد تعرض البنوك لمخاطر الامتثالالتقنية المالية والمدفوعات الرقمية7 أغسطس 2026وحدة احتيال التجارة في وزارة العدل تزيد تعرض البنوك لمخاطر الامتثالذكرت PYMNTS أن قسما جديدا في وزارة العدل الأميركية لاحتيال التجارة وأكثر من $1 مليار من الاستردادات الأخيرة يدفعان البنوك إلى مقارنة تدفقات المدفوعات بسجلات الجمارك وسلاسل الإمداد.