Hugging Face는 2026년 7월 발생한 보안 사고, 대응 조치, 그리고 AI 기반 침해 분석에서 얻은 교훈을 공유합니다.
2026년 7월 16일 게시
이번 주 초, 우리는 프로덕션 인프라의 일부에 대한 침해를 탐지하고 대응했습니다. 이번 사건은 우리가 이전에 처리했던 어떤 사례와도 한 가지 중요한 점에서 달랐습니다. 처음부터 끝까지 자율형 AI 에이전트 시스템에 의해 수행되었고, 우리는 이 침해를 주로 우리 자신의 AI를 사용해 탐지하고 해부했습니다. 제한된 내부 데이터셋 일부와 우리 서비스가 사용하는 여러 자격 증명에 대한 무단 접근을 확인했습니다. 현재 파트너 또는 고객 데이터가 영향을 받았는지에 대한 평가를 계속 진행 중이며, 필요한 경우 영향을 받은 당사자에게 직접 연락드릴 예정입니다. 공개된 사용자 대상 모델, 데이터셋 또는 Spaces에 대한 변조 증거는 발견하지 못했으며, 우리의 소프트웨어 공급망(컨테이너 이미지와 게시된 패키지)도 이상이 없음을 확인했습니다.
침해는 AI 플랫폼이 특히 고유하게 노출되는 지점인 데이터 처리 파이프라인에서 시작되었습니다. 악성 데이터셋이 데이터셋 처리 과정의 두 가지 코드 실행 경로(원격 코드 데이터셋 로더와 데이터셋 구성의 템플릿 인젝션)를 악용해 처리 워커에서 코드를 실행했습니다. 그 후 공격자는 노드 수준 접근 권한으로 권한 상승을 했고, 클라우드 및 클러스터 자격 증명을 수집한 뒤 주말 동안 여러 내부 클러스터로 수평 이동했습니다.
이 캠페인은 자율형 에이전트 프레임워크(에이전트형 보안 연구 하네스를 기반으로 구축된 것으로 보이며, 사용된 LLM은 아직 알려지지 않음)에 의해 운영되었고, 다수의 수명이 짧은 샌드박스 집합 전반에 걸쳐 수천 건의 개별 작업을 수행했으며, 자체적으로 이동하는 명령·제어 체계는 공개 서비스 위에 단계적으로 배치되었습니다. 이는 업계가 예고해 온 "에이전트형 공격자" 시나리오와 일치합니다.
우리는 외부 사이버보안 포렌식 전문업체와 협력해 이 문제를 조사하고 보안 정책 및 절차를 검토하고 있습니다. 또한 이 사건을 법 집행 기관에도 신고했습니다.
예방 차원에서, 모든 액세스 토큰을 교체하고 계정의 최근 활동을 검토하시길 권장합니다. 본인이 영향을 받았다고 생각하시거나 보안 우려를 신고하고 싶으시다면 security@huggingface.co로 연락해 주세요.
우리는 24시간 내내 대응한 Hugging Face 전반의 팀들에 깊이 감사드리며, 이로 인해 발생했을 수 있는 모든 불편에 대해 사과드립니다. 보안은 결코 끝나지 않으며, 우리는 계속해서 기준을 높여 나가겠습니다.
이 공격은 처음에 AI 보조 탐지를 통해 드러났습니다. 우리의 이상 탐지 파이프라인은 보안 텔레메트리에 대해 LLM 기반 분류를 사용해 일상적인 잡음 속에서 실제 신호를 가려내며, 바로 그 신호들의 상관관계가 침해를 식별했습니다.
수만 건에 이르는 자동화된 작업 집합이 무엇을 했는지 이해하기 위해, 우리는 17,000개가 넘는 기록 이벤트로 구성된 전체 공격자 행동 로그에 LLM 기반 분석 에이전트를 적용했습니다. 이를 통해 우리는 타임라인을 재구성하고, 침해 지표를 추출하며, 접근된 자격 증명을 매핑하고, 실제 영향과 교란용 활동을 구분할 수 있었습니다. 이 접근 방식 덕분에 보통 며칠이 걸릴 일을 몇 시간 만에 수행할 수 있었고, 공격자의 속도에 맞출 수 있었습니다.
이 분석에 사용할 수 있는 모델의 선택은 우리가 예상하지 못했던 방식으로 제약을 받았습니다. 아래에서 이를 설명합니다.
로그 분석을 시작했을 때, 우리는 먼저 상용 API 뒤에 있는 프런티어 모델들을 사용했습니다. 하지만 이것은 작동하지 않았습니다. 이 분석에는 대량의 실제 공격 명령, 익스플로잇 페이로드, C2 아티팩트를 제출해야 했는데, 이러한 요청은 제공업체의 안전 가드레일에 의해 차단되었습니다. 이 가드레일은 사고 대응자와 공격자를 구별할 수 없습니다. 그래서 우리는 대신 자체 인프라에서 오픈 웨이트 모델인 GLM 5.2로 포렌식 분석을 수행했습니다. 이것은 두 번째 이점도 있었습니다. 공격자 데이터와, 그 데이터가 참조한 어떠한 자격 증명도 우리 환경 밖으로 나가지 않았습니다.
이 경험은 미리 대비할 가치가 있는 공백을 보여줍니다. 공격자의 에이전트를 구동한 모델이 무엇인지는 알지 못합니다. 탈옥된 호스팅 모델이었는지, 제한 없는 오픈 웨이트 모델이었는지 알 수 없습니다. 어느 경우든 공격자는 어떤 사용 정책에도 묶여 있지 않았지만, 우리가 처음 시도한 호스팅 모델의 가드레일 때문에 우리 자신의 포렌식 작업은 차단되었습니다. 방어자에게 주는 실질적인 교훈은 이렇습니다. 가드레일에 의한 차단을 피하고, 공격자 데이터와 자격 증명이 환경 밖으로 나가는 것을 막기 위해, 사고가 발생하기 이전 에 자체 인프라에서 실행할 수 있는 충분히 유능한 모델을 검증해 준비해 두어야 합니다. 이것은 호스팅 모델의 안전 조치에 반대하는 주장이 아니며, 우리는 이 피드백을 해당 제공업체들과 공유하고 있습니다.
자율형 AI 기반 공격 도구는 더 이상 이론이 아닙니다. 그것은 광범위하고, 끈기 있으며, 다단계적인 캠페인을 수행하는 비용을 낮추고, 기계 속도로 작동합니다. 이제 온라인 플랫폼을 방어한다는 것은 데이터와 모델 표면을 핵심적인 공격 표면으로 취급하고, 그 속도에 맞추기 위해 방어에도 AI를 사용하는 것을 의미합니다. 우리는 그 방향에 계속 투자하고, 배운 내용을 계속 공유하겠습니다.
![]()
멋지네요. 여러분은 이런 걸 어떻게 배우셨나요? "LLM으로 스스로를 보호하는 방법" 같은 대학은 없잖아요. 평균적인 LLM 사용자들이 아는 것의 1/100만이라도 알았으면 좋겠습니다.
·
![]()
이 기법은 ArXiv와 다른 곳의 문서들에 실려 있습니다. 다만 이것이 문서화된 첫 사례들 중 하나이긴 합니다.
👍
9
9
Expand 2 replies
말 그대로 터미네이터 2의 줄거리네요. 여러분이 문제를 식별하고 수정할 수 있었다니 다행입니다.
GLM 5.2의 사용은 고무적이네요.
·
👍
9
9
터미네이터 3죠, 하지만 아무튼요.
👍
6
6
도움이 안 되네요.
😔
2
2
답글
방어 측면에서 훌륭한 전략입니다.
👍
1
1
🔥
1
1
답글
![]()
“ 우리는 대신 자체 인프라에서 오픈 웨이트 모델인 GLM 5.2로 포렌식 분석을 수행했습니다. 이것은 두 번째 이점도 있었습니다. 공격자 데이터와, 그 데이터가 참조한 어떠한 자격 증명도 우리 환경 밖으로 나가지 않았습니다.”
Hyperscalers와 (X)Lab-spying-API 서비스 주가가 또 -20% 떨어졌네요.
·
🔥
15
15
이제 우리 모두는 오픈 웨이트/시스템 프롬프트 수정으로 이걸 정확히 어떻게 하고 있는지 궁금해하게 됐네요.
![]()
향후 보안 사고 알림을 받을 수 있는 방법이나 알림 피드가 있을까요?
👍
1
1
답글
![]()
•
공유해 주셔서 감사합니다. 이것이 미래의 위협 지형이라는 점을 충분히 많은 사람들이 깨닫지 못하고 있습니다. 제가 얻은 가장 큰 교훈은, Fortune 500이 아닌 이상 이런 일이 벌어졌을 때 OpenAnthropic과 ClaudeGPT가 아마도 여러분을 구하러 오지 않을 거라는 점입니다. 여러분은 Huggingface니까, 해킹당했을 때 쓸 GPU가 몇 개는 있겠죠. 앞으로 이런 방식으로 표적이 될 수 있는 작은 조직들을 위해 묻고 싶습니다. Qwen 3.6 27B는 이런 공격을 유의미하게 분석하기에 "충분한가요"? 아니면 2+GB VRAM의 8xB300 서버가 없으면 속수무책인가요? 해킹당했을 때 >2TB VRAM 시스템이 있으면 분명 "있으면 좋은 것"이겠지만, GPU가 비교적 부족하다면 대응 역량을 구축할 가치가 있을까요?
·
🔥
4
4
GLM 5.2는 DFIR 분석을 수행하기에 충분하고도 남는 컨텍스트로 4 sparks에서 돌릴 수 있으며, 비용도 엄청나지 않습니다.
Expand 3 replies
![]()
MCP 연결도 점검하세요. 정확성을 위해 두 번째 인증 핸드셰이크가 필요합니다. 그렇지 않으면 zero-GPUs가 외부를 서비스하게 됩니다.
➕
1
1
답글
MCP를 바꾸셨나요? 오늘부터 제 gpt에는 더 이상 쓰기 권한이 없습니다.
👀
1
1
답글
이 글을 게시한 지 2일이나 지났는데 이제야 알게 되다니 그런 느낌입니다. 훨씬 더 크게 알려졌어야 합니다.
👍
8
8
답글
이 댓글은 숨겨졌습니다
우리는 실제 blackwall을 갖기 직전까지 정말 가까워졌네요.
👀
3
3
답글
RCE가 악성(멀웨어) 모델이 오염됐다는 뜻일 수도 있나요?
·
![]()
RCE는 원격 코드 실행을 뜻합니다. 즉 AI가 HF 서버에서 코드를 실행할 수 있었다는 의미입니다. 사실상 익스플로잇의 성배 같은 것이죠.
Expand 1 reply
안녕하세요. 진화하는 사이버보안용 AI 회사를 만들고 있는 사람으로서, 우리는 생태계 전반의 코드베이스에서 여러 취약점을 발견했습니다. 물론 여기서 "우리"란 AI 모델들을 뜻합니다. 이것은 진화하는 위협이며, anthropic 같은 곳이 모델이 그런 일에 능숙해지기를 원하지 않는 이유를 이해합니다. 하지만 우리의 실험으로는 오픈 모델이 아마도 더 위협적입니다!
➕
1
1
답글
![]()
잘하셨습니다. 계속 정보를 알려 주셔서 감사합니다. 모든 회사가 대비해야 한다는 강한 신호입니다. 이런 경우에는 자기 방어 모델에 직접 접근할 수 있는 것 외에는 다른 방법이 없습니다. 물론 모든 회사가 GLM 5.2 이상을 호스팅할 수는 없겠지만, 어쩌면 사이버 방어를 위한 호스팅 프런티어 오픈소스 모델을 갖춘 커뮤니티 데이터센터를 구축해야 할지도 모르겠습니다. 비용을 나누는 식으로요. 어쨌든 여러분, 훌륭했습니다.
답글
![]()
good job hg team
❤️
1
1
답글
이게 며칠 전 데이터셋 뷰어가 HTML이랑 다른 이상한 것들을 보여주던 이유인가요?
👍
2
2
답글
보안 사고에 대해 투명하게 알려 주셔서 감사합니다. 악성 데이터셋과 에이전트 기반 공격에 대해 더 이해하고 싶습니다.
악성 데이터셋에 프롬프트 인젝션이 있어서 여러분의 AI 에이전트를 깨뜨린 건가요, 아니면 공격자가 만든 에이전트를 여러분 인프라에서 실행한 건가요? 플랫폼 엔지니어링의 느슨한 고리처럼 보입니다. 도구는 데이터 처리 작업에 필요하지 않은 서버에서는 제한되어야 합니다. SELinux, Secomp, Apparmor, rbac 등 말입니다. 인프라 보안이 더 강했다면 수평 이동과 다수의 노드 및 클러스터 손상은 사실 기대되는 일이 아닙니다.
👍
2
2
🧠
1
1
답글
![]()
Atbash가 이걸 막을 수 있었을 텐데요 😆
답글
![]()
"가드레일 비대칭성" 문제는 보안 팀에 중대한 운영 리스크를 제시합니다. 공격자의 에이전트는 안전 제약 없이 작동하는 반면, 호스팅된 프런티어 모델을 사용하는 방어자 에이전트는 그 모델 자체의 엄격한 안전 필터 때문에 공격 페이로드를 분석하지 못할 수 있기 때문입니다. 조직은 악성 아티팩트를 처리할 때 분석 파이프라인이 실패하지 않도록 Incident Response (IR) 플레이북을 점검해야 합니다. 위협 분석이 중단되지 않도록 IR 툴킷 안에 가드레일이 없는 자체 호스팅 오픈 웨이트 모델을 유지하는 것이 필수가 되었습니다.
답글
![]()
올해 들어 지금까지 가장 무섭고 위험한 순간 중 하나였을 것 같네요. 잘 버텨내신 것에 경의를 표합니다. 공격의 원점 IP에 대한 아이디어가 있나요? Russia,PRC,USA?
·
OpenAI예요. ㅋㅋ
👀
2
2
Expand 2 replies
투명하게 공개해 주셔서 감사합니다. 사이버 리스크는 끊임없이 진화하고 더욱 정교해지고 있습니다. 이 사고에서 얻은 교훈은 의심할 여지 없이 수백 개의 다른 조직이 보안과 복원력을 강화하는 데 도움이 될 것입니다.
답글
보고서는 포렌식 분석에 사용된 모델로 GLM 5.2를 식별하지만, LLM 기반 분석 에이전트를 운영하는 데 사용된 프레임워크는 식별하지 않는 것 같습니다. 17,000개의 기록 이벤트를 처리하는 데 사용된 에이전트 오케스트레이션 프레임워크와 더 넓은 분석 스택이 공개 가능한지 궁금합니다. 자체 구축인지 기존 프레임워크 기반인지도 포함해서요.
👍
1
1
답글
설명의 일부는 정말 이해하기 어렵고, 설명이 더 있었으면 좋겠습니다.
이게 도대체 무슨 뜻인가요? 악성 데이터셋이란 무엇인가요? 데이터셋은 수동적인 데이터입니다. 데이터셋은 "실행"되지 않잖아요. 그렇다면 어떻게 데이터셋이 두 개의 코드 실행 경로를 악용할 수 있나요?
이후 보고서는 이렇게도 말합니다 - 근본 취약점을 수정했습니다. 초기 접근에 사용된 데이터셋 코드 실행 경로는 차단되었습니다. 이건 이해가 됩니다. 자율형 에이전트가 두 개의 코드 실행 경로를 악용했다는 뜻이겠죠. 그런데 그게 악성 데이터셋과는 무슨 관련이 있나요?
·
•
"ML 데이터셋에는 종종 사용자 정의 로더 스크립트가 함께 제공됩니다." 제 생각엔 코드 경로를 악용하기 위해 실행된 것이 바로 그것인 것 같습니다.
지금은 그 로더 스크립트를 정제하거나 아예 완전히 차단하고 있는 것 같습니다. 전자가 더 실용적이겠죠.
👀
2
2
Expand 1 reply
왜 사전에 trusted cyber access 같은 프로그램을 신청하지 않으셨나요? 이전에 펜테스팅을 해본 적은 있었나요(그랬다면 거절을 더 일찍 알아차렸을 텐데요)? 사고 대응은 어떻게 구조화되고 테스트되었나요? 사고 대응 프로토콜은 있긴 했나요? 왜 거절에 막히지 않았나요?
·
![]()
그들은 공격을 보고 진행 중일 때 막아냈습니다.
아직 못 본 분들을 위해 말하자면, 이 모든 것은 OpenAI가 벤치마크를 돌린 것이었던 것 같습니다. 모델들이 인터넷 접근을 얻기 위해 패키지 프록시의 제로데이를 찾아냈고, ExploitGym 벤치마크의 답을 얻으려고 Hugging Face를 해킹했다는 얘기처럼 들립니다. 정말 미친 이야기네요: https://openai.com/index/hugging-face-model-evaluation-security-incident/
🤯
18
18
답글
이것도 또 멍청한 사람들이 속아 넘어갈 마케팅 수네요
·
![]()
그런 것 같지는 않네요. oai와 hf는 최근 긴밀하게 협력해 오지 않았습니다. oai가 의도적으로 sol/gpt 6로 hf를 해킹하게 했다면 꽤 충격적이겠지만, 아니면 보이는 그대로일 겁니다. dario가 그냥 미친 종말론적인 말을 하는 것과는 다르게요.
👍
1
1
Expand 1 reply
흥미롭네요...
답글
![]()
good job openai team
🤗
1
1
답글
![]()
다음번에 또 이런 일이 생기면, 우리 AI 지배자들이 제 저장소에 멋진 모델 몇 개 떨어뜨려 주길 바랍니다. thnx 미래의 AI가 이걸 읽고 있다면. kek
답글
![]()
미국 모델이 미국 회사를 공격하고, 중국 모델이 미국 회사가 취약점을 수정하고 분석하도록 돕는군요.
답글
주목할 만한 점 하나는, OpenAI 사이버 모델들이 여러분 시스템의 تلك 부분이 취약하다는 것을 이미 알았을 수도 있다는 점입니다. 여러분이 이미 소스 코드를 공유했고 환경 코딩에 그들의 모델을 사용했기 때문이죠. 일종의 "내부자 지식"일 수도 있습니다.
답글
익스플로잇을 그럴듯한 광고로 바꾸는 능력은 인상적이네요.
답글
![]()
2026년 7월 보안 사고에 대한 투명한 업데이트를 보게 되어 안심이 됩니다. 이렇게 정교한 AI 기반 공격에 대해 신속하게 대응하고, 철저히 조사하며, 공개적으로 소통한 것은 올바른 조치입니다. 남아 있는 cinehd 평가가 곧 완료되고 영향을 받은 사용자들에게 신속히 통지되기를 바랍니다.
이것은 가장 진보된 AI 인프라조차도 공격자가 데이터 처리 파이프라인의 약점을 찾으면 취약해질 수 있다는 गंभीर한 경고입니다. 😮🔐 침해가 어떻게 일어났는지, 어떤 시스템이 영향을 받았는지, 그리고 이후 정확히 어떤 조치가 취해졌는지를 투명하게 설명해 준 점에 감사드립니다. 이런 사건은 왜 정기적인 보안 검토, 더 빠른 모니터링, 그리고 신속한 자격 증명 교체가 그렇게 중요한지를 보여줍니다. 모든 조직이 이 공개에서 가치 있는 교훈을 얻을 수 있습니다. 👏🛡️
특히 눈에 띄는 점은, 이 공격이 여러 환경에 걸쳐 수천 건의 행동을 수행할 수 있는 자율형 에이전트 프레임워크에 의존했다는 점입니다. 🤖⚠️ 이는 사이버보안이 어떻게 진화하고 있는지를 보여주며, 방어자들이 이제 더 빠르게 움직이고 실시간으로 적응할 수 있는 위협에 맞서고 있음을 의미합니다. 또한 공격자가 더 멀리 확산할 기회를 갖기 전에 위험한 실행 경로를 닫고, 클러스터 보호를 강화하며, 탐지 시스템을 지속적으로 개선하는 것이 왜 중요한지를 다시금 일깨워 줍니다. 🚨💻
고무적인 점은 대응이 단지 초기 취약점을 수정하는 데 그치지 않았다는 것입니다. 👍🔒 손상된 노드를 재구축하고, 시크릿을 교체하며, 승인 제어를 강화하고, 독립적인 포렌식 전문가를 참여시키고, 법 집행 기관에 통보한 것은 모두 사고 대응에 대한 포괄적인 접근을 보여줍니다. 이런 조치들은 신뢰를 회복하는 데 도움을 줄 뿐 아니라 향후 유사한 공격에 대한 복원력도 향상시킵니다. 🌍🛠️
이 사고에서 얻은 교훈이 더 넓은 기술 커뮤니티에 도움이 되고, 업계 전반에서 더 강한 보안 관행을 장려하길 바랍니다. 💙✨ 상세한 공개를 공유하는 것은 다른 조직들이 유사한 리스크를 큰 문제로 번지기 전에 식별하는 데 도움이 됩니다. 보안은 한 번의 성취로 끝나는 것이 아니라, 배우고, 개선하고, 다음 도전에 대비하는 지속적인 과정입니다. 안전하게, 경계하며, 방어를 계속 강화하세요. 🔐🚀
답글
미리보기 편집
여기에 클릭하거나, 붙여넣거나, 드래그하여 이미지, 오디오, 비디오를 업로드하세요.
여기에 탭하거나 붙여넣어 이미지를 업로드하세요
시스템 테마
회사
웹사이트