世界最大AIモデルリポジトリHugging Faceが自律型AIエージェントによる侵害を公表
Hugging Faceが自律型AIエージェントシステムによる本番インフラへの不正アクセスを確認。内部データセットと複数のクレデンシャルへのアクセスが発生し、AIサプライチェーンへの新たな脅威として警鐘が鳴らされた。
喜村 圭佑(編集責任者)更新 約6分

THREAT GAUGE3つの指標でこのインシデントの脅威度を評価しています。IMPACT(影響範囲)は被害の大きさ、URGENCY(対応緊急度)は対応までに残された時間の短さ、EXPLOIT(悪用の容易さ)は攻撃者が実際に悪用できる容易さを表します。算出基準
“AIエージェントによる攻撃という前例のない手法。被害範囲の全貌は調査継続中。”
01 · Overview
ニュースの概要
2026年7月20日(日本時間)、AI・MLモデルのリポジトリホスティングサービス最大手Hugging Faceは、自律型AIエージェントシステムによる不正アクセスを受けたことを公式に発表した。攻撃者はHugging Faceの本番インフラに侵入し、「限定的な内部データセット」と「複数のクレデンシャル(認証情報)」へアクセスしたとされる。
Hugging Faceは機械学習モデルのホスティング・共有プラットフォームとして、世界最大のAIモデルリポジトリを運営している。同社の発表によれば、攻撃者は「自律型AIエージェントシステム」を使用して不正アクセスを実施した。AIが攻撃ツールとして能動的に利用された事例として世界的に注目を集めている。
侵害されたとされる「内部データセット」には研究・開発段階のモデルデータや学習データが含まれる可能性がある。また「複数のクレデンシャル」へのアクセスは、Hugging Faceに公開されているオープンソースモデル・APIトークンを通じた二次被害(サプライチェーン汚染)のリスクを意味する。
Hugging Faceのプラットフォームには100万以上のモデル、200万以上のデータセットが公開されており、世界中の研究機関・企業・個人開発者が利用している。同社は影響を受けたユーザーにAPIトークンの即時リセットを推奨し、調査を継続していると述べた。日本国内でもHugging Faceのモデルを本番AIシステムに組み込んでいる企業は多く、供給チェーンリスクを再評価すべき状況だ。
- 発表日
- 2026年7月20日
- 攻撃手法
- 自律型AIエージェントによる侵害
- 被害
- 内部データセット・複数クレデンシャルへの不正アクセス
- プラットフォーム規模
- 100万以上のモデル、200万以上のデータセット
- 推奨対応
- APIトークンの即時リセット
- 調査状況
- 調査継続中(被害範囲は暫定)
The Hacker Newsによる報告に基づく要約。Hugging Face公式声明を一次情報として確認のこと。全貌は調査継続中であり情報は暫定的。
02 · Analysis
詳細な原因解説
今回の侵害で注目すべき点は「自律型AIエージェントシステム」が攻撃手段として使用されたとされることだ。従来のサイバー攻撃は人間の攻撃者がツールを使う形態が主流だったが、AIエージェントが自律的に偵察・侵入・データ窃取を実行するという新しい攻撃様態が現実のものとなった可能性がある。
AIエージェントを使った攻撃の特徴は「速度」と「適応性」にある。人間の攻撃者が数時間・数日かけて実施する偵察・侵入プロセスを、AIエージェントは数分〜数十分で完了させられる可能性がある。また、防御側の対応に合わせてリアルタイムで攻撃手法を変化させることができるため、従来のシグネチャベースの検知が難しくなる。
Hugging Faceが標的となった理由の一つとして、その特殊な立ち位置が挙げられる。AIモデルのリポジトリはソフトウェアパッケージのnpm・PyPIと同様に、多数のダウンストリーム利用者が存在するサプライチェーンの上流に位置する。Hugging Face上のモデルに悪意のあるコードやバックドアが埋め込まれた場合、それを利用するすべての組織が被害を受けるリスクがある。
クレデンシャル(APIトークン・認証情報)へのアクセスが発生したことは、Hugging Faceと連携している外部サービス(クラウドプロバイダー・他のAIサービス等)への横展開リスクを示唆している。PIトークンが漏洩した場合、攻撃者はHugging Faceのモデル・データセットを自由に操作したり、接続されたクラウドリソースを悪用したりできる。
03 · Action
今からできる主な対策
明日からすぐ
1週間以内
05 · Forecast
今後起こりうる展開と対策複数の思考フレームワークを用いて、今後起こりうる展開と有効な対策を整理したセクションです。
SCAMPER:AIリポジトリ侵害の波及シナリオ
Q. 攻撃者はHugging Face侵害をどのようにサプライチェーン攻撃に転用するか?
【Substitute】人気のオープンソースモデル(例: Llama, Mistral)のコミュニティ版に悪意のある重みファイル(モデルトロイの木馬)を混入させ、ダウンロードしたユーザーの推論実行時に不正動作させる「モデルポイズニング」が最も危険なシナリオだ。【Combine】盗んだAPIトークンを使って大量のモデルをダウンロードしてリバースエンジニアリングし、商業的に機密性の高い学習データを抽出する知的財産窃取攻撃。【Adapt】Hugging Face SpacesのデプロイされたAIアプリ(Gradio/Streamlit)にバックドアを仕込み、APIを通じたユーザーデータ収集・マルウェア配信の踏み台にする。
システム思考:AIエコシステムへのサプライチェーン攻撃の連鎖
Q. AIリポジトリの侵害がAIエコシステム全体に与える連鎖リスクとは?
Hugging Faceはnpm(JavaScriptパッケージ)・PyPI(Pythonパッケージ)と並ぶAI/MLエコシステムのパッケージレジストリとして機能している。2022年のnpm「colors」パッケージ意図的破壊や2024年のxz Utils事件が示すように、広く使われる基盤インフラへの一点突破は数千〜数万の組織に影響を与える。AI系は特に:1)モデルトロイ木馬の検知が難しい(モデルは実質的にバイナリデータ)、2)同一モデルが多数の本番システムで利用される、3)Fine-tunedモデルへの継承汚染(汚染モデルを学習データに使ったモデルにも影響が伝播する)という特性があり、ソフトウェアのサプライチェーン攻撃より追跡・回収が困難だ。
今すぐ実装できる防御策
最重要対策はAPIトークンの即時ローテーションだ。Hugging Faceのシークレットスキャン機能を有効化し、Organizationレベルでのトークン管理(個人トークンではなくOrganizationトークン)に切り替えることで権限の一元管理が可能になる。また、ファインアクセストークン(特定権限に限定したトークン)の活用でトークン漏洩時の被害範囲を最小化できる。
モデルの完全性検証を自動化する。Hugging FaceはSafeTensors形式(安全なシリアライゼーション形式)を採用したモデルを推奨しており、Pickle形式(任意コード実行可能)のモデルは原則として採用しない方針を社内標準化する。モデルダウンロード時にSHA256ハッシュを記録し、CI/CDパイプラインで毎回の使用前に検証するスクリプトを組み込む。
AIモデルのSBOM(Software Bill of Materials)を整備する。どのモデルがどのバージョンでどのシステムに組み込まれているかを文書化する「AIモデル台帳」を作成し、Hugging Faceからのセキュリティアドバイザリを受信した際に即座に影響範囲を特定できる体制を構築する。
06 · AI Prompt
AI対策プロンプトこのニュースを踏まえて自組織の対策を検討する際に、そのままAIアシスタントへ入力できるプロンプトのテンプレートです。
あなたは[組織名]のAI/MLエンジニアまたはセキュリティ担当者です。[業種]を営んでおり、[AI利用状況:例「Hugging Faceのオープンソースモデル(Llama 3.1・Mistral)を社内チャットボットとドキュメント分析システムに本番利用中。Hugging Face APIトークンをCI/CDパイプライン(GitHub Actions)に設定済み」]という環境です。 Hugging Faceが自律型AIエージェントによる侵害を公表したことを受け、以下を実施してください: 1. 使用中のHugging Face APIトークンをすべて洗い出し、ローテーションする具体的な手順(コード例含む) 2. 現在利用中のモデルにモデルトロイの木馬が混入していないかチェックするための確認方法 3. CI/CDパイプラインでのHugging Faceモデルのセキュアな利用方法(ハッシュ検証・プロキシキャッシュの導入など) 4. 今後のAIサプライチェーンセキュリティポリシーのドラフト(モデル採用基準・監査フロー・インシデント対応を含む)
キーワード
- Hugging Face侵害
- AIエージェント攻撃
- AIサプライチェーン
- モデルポイズニング
- APIトークン漏洩
SOURCES · 参考情報源
- Hugging Face Security Blog ↗— Hugging Face
- World's Largest AI Model Repository Hugging Face Breached by Autonomous AI Agent ↗— The Hacker News(2026-07-20)



