AIエージェントがHugging Faceを侵害、データセット処理の脆弱性を突いて17,000超のアクションで内部認証情報を窃取

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo



「Hugging Faceが攻撃されたって聞いたけど、私のアカウントやモデルは大丈夫?」
「AIが攻撃するってどういうこと?普通のサイバー攻撃と何が違うの?」

チップス

ボス、Hugging FaceがAIエージェントに攻撃されたって記事を見たでしゅ!モデルを使っている自分にも関係あるでしゅか?

ボス

公開モデルやデータへの改ざんは確認されていないが、内部の認証情報が流出した。それより注目すべきは手口だ。人間ではなく、自律型AIエージェントが攻撃のすべてを実行したというのが今回の核心だ。

2026年7月16日、世界最大のAIモデルリポジトリHugging Faceが、自律型AIエージェントシステムによるサイバー攻撃を受けたと公表しました。
攻撃者はAIにすべての侵入工程を任せ、17,000件を超えるアクションを自動実行して内部クラスターの認証情報を窃取しています。

  • 悪意あるデータセットを起点に、AIパイプラインの脆弱性を悪用して内部に侵入
  • 自律AIエージェントが17,000件超のアクションを実行し、内部認証情報を窃取
  • 公開モデル・データセット・サプライチェーンへの改ざんは確認されず

この記事では攻撃の手口と被害の全容、そしてAIセキュリティが抱える新しいリスクを解説します。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

Hugging Face侵害の概要

今回の攻撃は、AIの研究者や企業が日常的に使うデータセット処理の仕組みそのものを狙ったものでした。

攻撃のスケールと被害の範囲

攻撃者は悪意を仕込んで作成したデータセットを起点に、Hugging Faceのデータ処理パイプラインに潜む2つの脆弱性を悪用しました。
リモートコード実行パスとテンプレートインジェクションを組み合わせ、処理ワーカー上でコードを実行した後、クラウド認証情報を収集して複数の内部クラスターへ横展開しています。
この一連の侵入を実行したのが「自律型AIエージェントフレームワーク」で、数多くの短命なサンドボックスを使いながら17,000件を超えるアクションを自動的に実行しました。

確認された被害と、影響がなかった部分を以下に整理します。

項目状況
内部データセット限定的な不正アクセスあり
サービス認証情報複数流出(即時ローテーション済み)
公開モデル・データセット・Spaces改ざん確認されず
コンテナイメージ・公開パッケージ検証済みで安全
チップス

公開モデルが安全なら、使い続けても大丈夫でしゅか?

ボス

直接的には問題ない。ただ、企業や研究者が社内で使っているHugging Faceと連携したサービスは、認証情報が変更されていないか確認しておく必要があるな。

攻撃の仕組みとAIセキュリティへの影響

今回の事案が業界に与えた衝撃は、被害規模よりも攻撃手法の新しさにあります。

AIがAIを攻撃する「アジェンティック攻撃」の脅威

従来のサイバー攻撃では、人間の攻撃者が各段階を判断しながら侵入を進めていました。
今回の攻撃では自律型AIエージェントがその役割を担い、初期侵入・権限昇格・横展開・認証情報収集まですべての工程を人間の介在なしに実行しています。

チップス

人間が関与しないでAIが全部やったってことでしゅか?怖いでしゅ……

ボス

そうだ。AIが攻撃を指揮し、別のAIが実行する。しかも週末に展開されているため、検出が遅れやすかった。これは「アジェンティック攻撃」と呼ばれ、業界が最も警戒していたシナリオが現実になった事案だ。

アジェンティック攻撃が従来と異なる点は以下の通りです。

  • 24時間365日休まず動き続けるため、夜間・休日の防御が間に合わない
  • 数千のサンドボックスを使い捨てて痕跡を残しにくくする
  • AIパイプライン(データセット処理)という新しい攻撃面を狙う

防御側もAIを使って対抗した「AI vs AI」の構図

Hugging Faceの対応も注目に値します。同社はLLMベースの異常検知パイプラインが侵害を検出し、17,000件を超える攻撃者の行動ログをAIエージェントで分析して侵害のタイムラインを再構築しました。

ここで重要な発見がありました。商用のフロンティアモデルは攻撃データの解析要求を安全フィルターで拒否したため、防御側はオープンウェイトモデル(GLM 5.2)を自社インフラで動かして分析を完了させています。
「AIを使って攻撃を分析したいのに、AIの安全対策が邪魔をした」という逆説的な状況です。

  • AIを使ったセキュリティ監視体制を事前に整備し、検出速度を上げる
  • インシデント対応にはオープンウェイトモデルの自社運用も選択肢に入れる
  • データパイプラインへの入力(外部データセット)を信頼できるソースに限定する

まとめ:AIが攻撃に使われる時代への備え

今回のHugging Face侵害は、自律型AIエージェントが実際の侵入工程を端から端まで実行した初の公表事例として業界に記録されました。
公開モデルへの影響はなく、認証情報も即時にローテーションされましたが、「AIがAIを攻撃する」時代が現実になった点は深刻です。

AIを活用するすべての企業・開発者は、データパイプラインという新たな攻撃面への対策と、AI駆動の検出体制の整備が求められています。

チップス

外部データセットを読み込む仕組みって、うちのプロジェクトにもあるでしゅ……確認しないといけないでしゅね。

ボス

そこに気づけたなら十分だ。AIツールを使うほど攻撃面が広がるという現実を、セキュリティチームは直視する必要があるな。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次