الاثنين، 3 أغسطس 2026

التطبيقات والمستهلك

Hugging Face تؤكد اختراقاً طال بيانات داخلية وبيانات اعتماد

أكدت Hugging Face أن اختراقاً وقع الأسبوع الماضي طال مجموعات بياناتها الداخلية وبيانات اعتماد الخدمة لديها، وقالت إنها لا تزال تحقق فيما إذا سُرقت بيانات عملاء أو شركاء.

Hugging Face logo with emoji icon and blue wordmark on a black background.
صورة: Hugging Face

كشفت Hugging Face، وهي منصة تستضيف نماذج ومجموعات بيانات الذكاء الاصطناعي، عن الاختراق يوم الجمعة. وقالت الشركة في منشور على مدونتها إن مجموعة بيانات تم رفعها إلى منصتها استغلت ثغرة أمنية لتشغيل شيفرة برمجية ضارة على خوادمها، ما سمح للمهاجمين برفع صلاحياتهم والحصول على وصول أوسع إلى أنظمة Hugging Face الداخلية.

وقالت الشركة إنها ألغت وأعادت إصدار بيانات الاعتماد المسروقة التي تم الوصول إليها، وحثّت المستخدمين على فعل الشيء نفسه مع أي مفاتيح مخزّنة على المنصة، وطلبت منهم مراجعة حساباتهم بحثاً عن أي نشاط مشبوه. وقالت Hugging Face إنها أصلحت منذ ذلك الحين الثغرة التي استُغلت في الهجوم.

وألقت Hugging Face باللوم في الاختراق على وكيل ذكاء اصطناعي خارجي، قالت إنه نفّذ “آلاف عديدة من الإجراءات الفردية عبر مجموعة من البيئات المعزولة قصيرة الأمد، مع قيادة وتحكم ذاتية الانتقال تمركزت على خدمات عامة”. ولم تقدّم الشركة على الفور أي دليل على هذا الادعاء عندما سألتها TechCrunch عنه. وقالت Hugging Face إن نظامها الخاص لكشف الحالات الشاذة هو ما رصد الهجوم أولاً، وإنها استخدمت نموذج ذكاء اصطناعي لتحليل سجلات الخوادم التي وثّقت الحادثة. وقالت إنها استخدمت في البداية نموذج ذكاء اصطناعي متطوراً من مزوّد تجاري لم تسمّه، لكنها وجدت أن التحليل تم حجبه بفعل الضمانات الوقائية لذلك المزوّد؛ فلجأت بدلاً من ذلك إلى نموذج لغوي كبير محلي خاص بها، وهو ما قالت إنه أتاح فائدة إضافية تتمثل في عدم الحاجة إلى رفع سجلات الهجوم الحساسة إلى خوادم شركة ذكاء اصطناعي.

واشتكى باحثون أمنيون سابقاً من أن بعض النماذج المتطورة، ومنها Mythos وFable التابعان لـAnthropic، مقيّدة بشدة وتمنع المدافعين من الاستفسار عن أي شيء تقريباً يتعلق بالأمن السيبراني، بما في ذلك لأغراض الدفاع والتحقيقات. وقد اصطدمت الشركات المطوّرة للنماذج المتطورة، ومنها Anthropic، بإدارة ترامب بسبب مخاوف من استخدام هذه النماذج في هجمات سيبرانية هجومية؛ واضطرت Anthropic إلى سحب Fable من الاستخدام العام بعد أن فرضت حكومة الولايات المتحدة ضوابط تصدير على النموذج. وقالت Hugging Face إنها أبلغت الحادثة لجهات إنفاذ القانون واستعانت بمتخصصين في الطب الشرعي السيبراني للتحقيق في الاختراق ومراجعة أمنها. وليس واضحاً ما إذا كانت Hugging Face قد أجرت تدقيقاً أمنياً لأنظمتها قبل إطلاق المنصة؛ ولم يرد متحدث باسم الشركة على طلب للتعليق يوم الاثنين.

لماذا يهم

يُظهر الحادث كيف يمكن لمنصة مصمّمة لاستضافة نماذج ومجموعات بيانات ذكاء اصطناعي يرفعها المستخدمون أن تتحول هي نفسها إلى نقطة هجوم، ويسلّط الضوء على توتر قائم بين الضمانات الوقائية لمزوّدي الذكاء الاصطناعي والأدوات التي يقول المدافعون إنهم بحاجة إليها للتحقيق في الهجمات على أنظمتهم الخاصة.