本文へ移動

重要なAIニュースを、速く、わかりやすく。

運営:AIMA

Hugging Face利用者にトークン交換勧告、AI主導の侵入を確認

Hugging Face利用者にトークン交換勧告、AI主導の侵入を確認
3行でわかる
  • Hugging Faceが、自律型AIを使った攻撃によって本番環境の一部へ侵入されたと公表した
  • 内部データの一部と複数の認証情報へ不正アクセスがあり、顧客データへの影響はまだ調査中
  • 同社は全利用者へ、パスワードのように使うトークンの交換と最近の操作確認を勧めている

Hugging Faceで何が起きたのか

AIのモデルやデータを共有するサービスHugging Faceは2026年7月16日、本番環境の一部へ不正侵入を受けたと公表しました。攻撃は、自分で次の操作を決めて動く自律型AIエージェントによって最初から最後まで進められたと同社は判断しています。ただし、攻撃に使われたAIモデルは特定できていません。

確認されたのは、限定された内部データセットと、同社サービスが使う複数の認証情報への不正アクセスです。認証情報とは、システムが本人や正規のサービスであることを確かめるための鍵です。Hugging Faceは、提携先や顧客のデータが影響を受けたかを現在も調査しており、影響が確認された相手には必要に応じて直接連絡するとしています。

提携先または顧客のデータが影響を受けたか、現在も評価を完了しているところです。

出典:Hugging Face公式発表(原文を日本語訳)

公開モデルや配布ソフトは改ざんされたのか

Hugging Faceは、一般利用者が見る公開モデル、データセット、Spacesに改ざんの証拠は見つかっていないと説明しています。コンテナ画像や公開パッケージを含むソフトウェア供給網も検証し、問題は確認されなかったとしています。したがって、現時点の公式情報だけから「公開されているモデルが広く改ざんされた」と判断することはできません。

一方、顧客や提携先のデータへの影響は未確定です。「公開物の改ざん証拠がないこと」と「非公開データへの影響がないこと」は別です。Hugging Faceは侵入経路を閉じ、攻撃者が入り込んだ環境を排除し、影響したサーバーを再構築しました。認証情報とトークンも無効化・交換し、予防的により広い範囲の秘密情報を交換しています。

悪意あるデータから複数の環境へ侵入

侵入の入口は、利用者が登録したデータを処理する仕組みでした。悪意あるデータセットが、データを読み込む機能と設定テンプレートにあった2つの経路を悪用し、処理用コンピューターで命令を実行しました。その後、攻撃者はより強い権限を得て、クラウドやシステム群の認証情報を集め、週末の間に複数の内部環境へ移動したと説明されています。

攻撃側の仕組みは、短時間だけ動く多数の隔離環境を使い、数千回規模の操作を自動で実行しました。Hugging Faceは、指令を受ける仕組みも公開サービス上を移動する構成だったとしています。ただし、攻撃者の身元、侵入を始めた正確な日時、影響した顧客数、取得されたデータの具体的な種類は公表していません。

防御側もAIを使い、1万7,000件超の操作を解析

Hugging Faceは、普段の大量の警告から本物の異常を分けるため、AIを使った監視を運用していました。複数の異常を関連付けたことで侵入を発見したとしています。さらに、攻撃者の記録1万7,000件超をAIで解析し、攻撃の順番、使われた認証情報、実際の影響とおとりの操作を再構成しました。同社によると、通常は数日かかる作業を数時間で行えました。

最初に試した外部提供の有力AIでは、実際の攻撃命令や侵入用データを大量に送る必要があるため、安全機能によって解析要求が拒否されました。そのため同社は、重みが公開され自社環境で動かせるGLM 5.2を使用しました。これにより、攻撃記録や記録内の認証情報を外部へ出さずに解析できたと説明しています。

攻撃者のデータも、そこに含まれる認証情報も、私たちの環境の外へ出ませんでした。

出典:Hugging Face公式発表(原文を日本語訳)

利用者と企業がいま行うこと

Hugging Faceは予防措置として、全利用者へアクセストークンの交換と最近のアカウント操作の確認を勧めています。アクセストークンは、アプリや業務システムがHugging Faceへ接続するときにパスワードのように使う文字列です。交換すると古い値を使えなくできます。トークンの中身をメールやチャットへ貼らず、公式設定画面から作業してください。

会社では、個人の画面だけでなく、GitHub Actionsなどの自動処理、社内サーバー、学習環境、ノートブックに保存したトークンも洗い出します。古いトークンを交換した後は、接続先へ新しい値を安全に設定し直し、古い値が止まっていることを確認します。Hugging Faceの公式文書は、用途ごとにトークンを分け、本番環境では特定のモデルなど必要な場所だけに権限を絞る「fine-grained」トークンを推奨しています。

TeamとEnterpriseプランの組織は、監査ログで「誰が、何を、いつ、どこから行ったか」を確認でき、JSON形式でも保存できます。無料・PRO利用者を含め、見覚えのない操作や影響が疑われる場合は、公式発表に記載されたsecurity@huggingface.coへ連絡するよう案内されています。

事故比較で見えた本当の注意点

今回の発表には「AIがAIを攻撃し、AIが守った」という分かりやすい構図があります。しかし利用者にとって最も重要なのは、攻撃手法の新しさより認証情報へ実際に不正アクセスがあり、影響範囲が確定していないことです。公開モデルの改ざん証拠がないため、すべてを直ちに削除する話ではありません。一方、公式の交換勧告を無視してよい段階でもありません。

また、Hugging Faceが交換したのは自社サービス側の認証情報です。利用者が自分で作ったアクセストークンまで、すべて自動で安全な新しい値へ置き換わったとは公式発表に書かれていません。利用者向けの勧告が別にあるため、自社で使っているトークンは自社側で確認・交換する必要があります。

外部AIの安全機能が事故解析を止めた点も、単純に安全機能が悪いという結論ではありません。Hugging Face自身も、安全対策への反対ではないと明記しています。企業が持ち帰るべき教訓は、重大事故のときに、機密情報をどのAIへ渡せるか、外部AIが拒否した場合に人手や自社環境へ切り替える手順があるかを事前に決めることです。

現時点で分からないこと

公表内容はHugging Face自身の調査に基づき、外部のサイバー犯罪捜査会社も調査へ参加しています。法執行機関にも報告済みです。ただし、顧客データへの影響、被害件数、攻撃者、使用モデル、侵入開始日時は未確定または未公表です。

AI深報は公式事故報告、公式のトークン管理文書、監査ログ文書を照合しましたが、Hugging Faceの内部記録や第三者の鑑識結果は確認できません。追加発表で影響範囲が変わる可能性があります。企業は公式発表の更新を確認しながら、まずトークン交換と操作履歴確認を進めてください。

※ 本記事は公開時点の一次情報にもとづいています。最新の状況は出典をご確認ください。

AI検索・LLMO対策

月額5万円で、AIに引用される会社へ

AIの進化が速いほど、自社の情報がAIにどう読まれるかも変わります。ChatGPTやGoogleのAI検索で正しく引用される状態を、AIMAが月額5万円でつくります。相談はチャットで回数の制限なし。記事・FAQの制作から公開・保守まで、本数・回数の上限なし。最低契約期間はありません。

SUPERVISOR
監修者 水間 雄紀

監修者:水間 雄紀

株式会社AIMA 代表取締役

1986年和歌山県生まれ、近畿大学卒。金融機関、経営コンサルティング会社を経て、2018年にコンテンツ制作の専門会社である株式会社circlizeを創業。2024年、ラグザス株式会社に事業譲渡。現在は株式会社AIMAにてAI×マーケティング事業に従事し、株式会社ラグザス・クリエイトでコンテンツの品質管理責任者を務める。

監修者・運営会社について
← AI深報トップへ