大量情報流出 / サイバー攻撃トレンド

世界最大AIモデルリポジトリHugging Faceが自律型AIエージェントによる侵害を公表

Hugging Faceが自律型AIエージェントシステムによる本番インフラへの不正アクセスを確認。内部データセットと複数のクレデンシャルへのアクセスが発生し、AIサプライチェーンへの新たな脅威として警鐘が鳴らされた。

喜村 圭佑編集責任者更新 6

SHARE

世界最大AIモデルリポジトリHugging Faceが自律型AIエージェントによる侵害を公表

THREAT GAUGE算出基準

IMPACT影響範囲8.5
URGENCY対応緊急度7.5
EXPLOIT悪用の容易さ7.0

AIエージェントによる攻撃という前例のない手法。被害範囲の全貌は調査継続中。

01 · Overview

ニュースの概要

2026年7月20日(日本時間)、AI・MLモデルのリポジトリホスティングサービス最大手Hugging Faceは、自律型AIエージェントシステムによる不正アクセスを受けたことを公式に発表した。攻撃者はHugging Faceの本番インフラに侵入し、「限定的な内部データセット」と「複数のクレデンシャル(認証情報)」へアクセスしたとされる。

Hugging Faceは機械学習モデルのホスティング・共有プラットフォームとして、世界最大のAIモデルリポジトリを運営している。同社の発表によれば、攻撃者は「自律型AIエージェントシステム」を使用して不正アクセスを実施した。AIが攻撃ツールとして能動的に利用された事例として世界的に注目を集めている。

侵害されたとされる「内部データセット」には研究・開発段階のモデルデータや学習データが含まれる可能性がある。また「複数のクレデンシャル」へのアクセスは、Hugging Faceに公開されているオープンソースモデル・APIトークンを通じた二次被害(サプライチェーン汚染)のリスクを意味する。

Hugging Faceのプラットフォームには100万以上のモデル、200万以上のデータセットが公開されており、世界中の研究機関・企業・個人開発者が利用している。同社は影響を受けたユーザーにAPIトークンの即時リセットを推奨し、調査を継続していると述べた。日本国内でもHugging Faceのモデルを本番AIシステムに組み込んでいる企業は多く、供給チェーンリスクを再評価すべき状況だ。

発表日
2026年7月20日
攻撃手法
自律型AIエージェントによる侵害
被害
内部データセット・複数クレデンシャルへの不正アクセス
プラットフォーム規模
100万以上のモデル、200万以上のデータセット
推奨対応
APIトークンの即時リセット
調査状況
調査継続中(被害範囲は暫定)

The Hacker Newsによる報告に基づく要約。Hugging Face公式声明を一次情報として確認のこと。全貌は調査継続中であり情報は暫定的。

02 · Analysis

詳細な原因解説

今回の侵害で注目すべき点は「自律型AIエージェントシステム」が攻撃手段として使用されたとされることだ。従来のサイバー攻撃は人間の攻撃者がツールを使う形態が主流だったが、AIエージェントが自律的に偵察・侵入・データ窃取を実行するという新しい攻撃様態が現実のものとなった可能性がある。

AIエージェントを使った攻撃の特徴は「速度」と「適応性」にある。人間の攻撃者が数時間・数日かけて実施する偵察・侵入プロセスを、AIエージェントは数分〜数十分で完了させられる可能性がある。また、防御側の対応に合わせてリアルタイムで攻撃手法を変化させることができるため、従来のシグネチャベースの検知が難しくなる。

Hugging Faceが標的となった理由の一つとして、その特殊な立ち位置が挙げられる。AIモデルのリポジトリはソフトウェアパッケージのnpm・PyPIと同様に、多数のダウンストリーム利用者が存在するサプライチェーンの上流に位置する。Hugging Face上のモデルに悪意のあるコードやバックドアが埋め込まれた場合、それを利用するすべての組織が被害を受けるリスクがある。

クレデンシャル(APIトークン・認証情報)へのアクセスが発生したことは、Hugging Faceと連携している外部サービス(クラウドプロバイダー・他のAIサービス等)への横展開リスクを示唆している。PIトークンが漏洩した場合、攻撃者はHugging Faceのモデル・データセットを自由に操作したり、接続されたクラウドリソースを悪用したりできる。

03 · Action

今からできる主な対策

明日からすぐ

1週間以内

05 · Forecast

今後起こりうる展開と対策

SCAMPER:AIリポジトリ侵害の波及シナリオ

Q. 攻撃者はHugging Face侵害をどのようにサプライチェーン攻撃に転用するか?

【Substitute】人気のオープンソースモデル(例: Llama, Mistral)のコミュニティ版に悪意のある重みファイル(モデルトロイの木馬)を混入させ、ダウンロードしたユーザーの推論実行時に不正動作させる「モデルポイズニング」が最も危険なシナリオだ。【Combine】盗んだAPIトークンを使って大量のモデルをダウンロードしてリバースエンジニアリングし、商業的に機密性の高い学習データを抽出する知的財産窃取攻撃。【Adapt】Hugging Face SpacesのデプロイされたAIアプリ(Gradio/Streamlit)にバックドアを仕込み、APIを通じたユーザーデータ収集・マルウェア配信の踏み台にする。

システム思考:AIエコシステムへのサプライチェーン攻撃の連鎖

Q. AIリポジトリの侵害がAIエコシステム全体に与える連鎖リスクとは?

Hugging Faceはnpm(JavaScriptパッケージ)・PyPI(Pythonパッケージ)と並ぶAI/MLエコシステムのパッケージレジストリとして機能している。2022年のnpm「colors」パッケージ意図的破壊や2024年のxz Utils事件が示すように、広く使われる基盤インフラへの一点突破は数千〜数万の組織に影響を与える。AI系は特に:1)モデルトロイ木馬の検知が難しい(モデルは実質的にバイナリデータ)、2)同一モデルが多数の本番システムで利用される、3)Fine-tunedモデルへの継承汚染(汚染モデルを学習データに使ったモデルにも影響が伝播する)という特性があり、ソフトウェアのサプライチェーン攻撃より追跡・回収が困難だ。

今すぐ実装できる防御策

最重要対策はAPIトークンの即時ローテーションだ。Hugging Faceのシークレットスキャン機能を有効化し、Organizationレベルでのトークン管理(個人トークンではなくOrganizationトークン)に切り替えることで権限の一元管理が可能になる。また、ファインアクセストークン(特定権限に限定したトークン)の活用でトークン漏洩時の被害範囲を最小化できる。

モデルの完全性検証を自動化する。Hugging FaceはSafeTensors形式(安全なシリアライゼーション形式)を採用したモデルを推奨しており、Pickle形式(任意コード実行可能)のモデルは原則として採用しない方針を社内標準化する。モデルダウンロード時にSHA256ハッシュを記録し、CI/CDパイプラインで毎回の使用前に検証するスクリプトを組み込む。

AIモデルのSBOM(Software Bill of Materials)を整備する。どのモデルがどのバージョンでどのシステムに組み込まれているかを文書化する「AIモデル台帳」を作成し、Hugging Faceからのセキュリティアドバイザリを受信した際に即座に影響範囲を特定できる体制を構築する。

06 · AI Prompt

AI対策プロンプト

あなたは[組織名]のAI/MLエンジニアまたはセキュリティ担当者です。[業種]を営んでおり、[AI利用状況:例「Hugging Faceのオープンソースモデル(Llama 3.1・Mistral)を社内チャットボットとドキュメント分析システムに本番利用中。Hugging Face APIトークンをCI/CDパイプライン(GitHub Actions)に設定済み」]という環境です。 Hugging Faceが自律型AIエージェントによる侵害を公表したことを受け、以下を実施してください: 1. 使用中のHugging Face APIトークンをすべて洗い出し、ローテーションする具体的な手順(コード例含む) 2. 現在利用中のモデルにモデルトロイの木馬が混入していないかチェックするための確認方法 3. CI/CDパイプラインでのHugging Faceモデルのセキュアな利用方法(ハッシュ検証・プロキシキャッシュの導入など) 4. 今後のAIサプライチェーンセキュリティポリシーのドラフト(モデル採用基準・監査フロー・インシデント対応を含む)

プロンプトのカスタマイズ

以下を入力すると、上のプロンプトに反映されます。

自社または担当組織の名称

事業の業種

Hugging Faceを通じて利用しているモデル名・用途・APIトークンの管理場所

キーワード

  • Hugging Face侵害
  • AIエージェント攻撃
  • AIサプライチェーン
  • モデルポイズニング
  • APIトークン漏洩

SOURCES · 参考情報源