---
title: پلتفرم «هاگینگ‌فیس» هدف حمله سایبری قرار گرفت؛ عامل‌های هوشمند، کابوس جدید امنیت سایبری
date: 2026-07-20T14:00:07Z
modified: 2026-07-20T17:08:01Z
permalink: "https://nooshdaroo.ir/news-opinion/hugging-face-breached-by-autonomous-ai-agent/"
type: post
status: publish
excerpt: ""
wpid: 15766
categories:
  - خبر و تحلیل
  - ابزارها و افزونه‌ها
  - کسب‌وکار آنلاین
tags:
  - خبر و تحلیل
  - ابزارها و افزونه‌ها
  - کسب‌وکار آنلاین
  - هوش مصنوعی
  - Hooshyar
  - daniyal
author:
  - Hooshyar
  - daniyal
featured_image: "https://nooshdaroo.ir/wp-content/uploads/2026/07/hugging-face-dataset-pipeline-ai-agent-attack.webp"
timestamp: 2026-07-20T17:08:01Z
---

پلتفرم هاگینگ‌فیس (Hugging Face)، به‌عنوان یکی از بزرگ‌ترین و پرکاربردترین مراکز میزبانی مدل‌ها، دیتاست‌ها و اپلیکیشن‌های هوش مصنوعی، به‌تازگی هدف یک حمله سایبری عمیق و پیچیده قرار گرفته است.

نکته تکان‌دهنده این رویداد آن است که این حمله، صفر تا صد توسط یک «عامل هوش مصنوعی خودکار» هدایت شده است؛ حمله‌ای که تیم امنیت هاگینگ‌فیس نیز برای شناسایی و کالبدشکافی آن، ناچار شد به ابزارهای هوش مصنوعی خود متوسل شود. این رخداد نشان می‌دهد ابزارهای دفاعی فعلی ممکن است در برابر برخی حملات مبتنی بر عامل‌های هوش مصنوعی با چالش‌های تازه‌ای روبه‌رو شوند.

## نفوذ چگونه آغاز شد؟

حمله به این پلتفرم از یکی از سطوح حساس پلتفرم‌های هوش مصنوعی، یعنی خط پردازش دیتاست‌ها، آغاز شد. مهاجمان با استفاده از یک مجموعه داده (Dataset) مخرب، از دو نقص فنی برای اجرای کدهای خود سوءاستفاده کردند. اولین مشکل در بخش بارگذاری داده‌ها از راه دور بود و دومین مشکل، یک تزریق به قالب (Template Injection) [1](#9b271a20-ef5b-4195-99f4-d735f430ff40)در پیکربندی داده‌ها تشخیص داده شد.

پس از اجرای موفقیت‌آمیز کدهای اولیه، این هوش مصنوعی خودکار به‌صورت مستقل سطح دسترسی خود را ارتقا داد و به برخی اعتبارنامه‌های حساس (Credentials)، توکن‌ها و اطلاعات هویتی خوشه‌های سرور دست یافت. سپس در طول یک تعطیلات آخر هفته، عامل هوش مصنوعی با نفوذ به سایر شبکه‌های داخلی، به‌صورت مرحله‌به‌مرحله میان سرورها جابه‌جا شد تا اطلاعات حساس‌تری را شناسایی و استخراج کند.

## بن‌بست سیستم‌های دفاعی و نقش مدل GLM 5.2

شاید کنایه‌آمیزترین بخش این گزارش زمانی رخ داد که تیم امنیت هاگینگ‌فیس تلاش کرد برای ریشه‌یابی بیش از ۱۷ هزار رویداد ثبت‌شده از حمله، از مدل‌های تجاری دارای محدودیت‌های ایمنی (احتمالا کلاود و GPT) کمک بگیرد. این مدل‌ها به‌دلیل داشتن محدودیت‌های ایمنی (Guardrails) از تحلیل یا تولید بخشی از محتوای موردنیاز تیم امنیتی خودداری کردند. در این حادثه، مدل‌های هوش مصنوعی مدافع نتوانستند تفاوت بین کدهای مخرب یک هکر واقعی و تلاش یک تیم امنیتی برای تحلیل آن کدها را تشخیص دهند و درخواست‌های مدافعان را مسدود کردند.

برای عبور از این بن‌بست، هاگینگ فیس در نهایت تصمیم گرفت از یک مدل وزن‌باز چینی به نام GLM 5.2 توسعه‌یافته توسط Z.ai استفاده کند. آن‌ها این مدل را روی زیرساخت‌های امن و محلی خود اجرا کردند تا هم محدودیت‌های ایمنی کمتری از مدل‌های تجاری داشته باشد و هم اطمینان حاصل کنند که اطلاعات حساس و رمزهای عبور شرکت به بیرون از سازمان منتقل نمی‌شود.

## وضعیت فعلی و کاربران تحت تأثیر

تیم امنیتی هاگینگ‌فیس توانست دسترسی مهاجم را قطع و سرورهای آلوده را بازسازی کند. این شرکت اعلام کرده است که هیچ نشانه‌ای مبنی بر دستکاری مدل‌های عمومی، مجموعه داده‌ها، فضاهای کاربری (Spaces) یا زنجیره تأمین نرم‌افزار پیدا نشده است.



بررسی احتمال دسترسی به داده‌های مشتریان یا شریکان هنوز تکمیل نشده و نبود شواهد فعلی به معنای تضمین قطعی نبود دسترسی نیست.





هاگینگ‌فیس به‌عنوان اقدامی احتیاطی به کاربران توصیه کرده access tokenهای خود را تعویض کنند و فعالیت‌های اخیر حساب را بررسی کنند.

## نشانه‌ای از تحول در شیوه حملات 

رخداد اخیر هاگینگ‌فیس تایید می‌کند که یک موازنه خطرناک در امنیت سایبری شکل گرفته است؛ مهاجمان می‌توانند از عامل‌های هوش مصنوعی بدون رعایت محدودیت‌های ایمنی استفاده کنند، درحالی‌که تیم‌های دفاعی به‌دلیل همین محدودیت‌ها در ابزارهای خود، با موانع جدی روبه‌رو هستند. این رخداد نشان می‌دهد تیم‌های امنیتی ممکن است برای مقابله با نسل جدید حملات مبتنی بر عامل‌های هوش مصنوعی، به ابزارهای تحلیلی انعطاف‌پذیرتر و امکان اجرای مدل‌های هوش مصنوعی در زیرساخت‌های داخلی نیاز داشته باشند.

  [ ![](https://nooshdaroo.ir/wp-content/uploads/2026/07/machine-speed-patching.webp) ](https://nooshdaroo.ir/wp-content/uploads/wp-mfa-exports/post/ai-cybersecurity-defense-redesign.md) 

 

#####  [زنگ خطر برای امنیت سایبری: چرا شرکت‌ها و سازمان‌ها باید دفاع خود در برابر هوش مصنوعی را بازطراحی کنند؟](https://nooshdaroo.ir/wp-content/uploads/wp-mfa-exports/post/ai-cybersecurity-defense-redesign.md) 

 

 

   [ ![](https://nooshdaroo.ir/wp-content/uploads/2026/07/gemini-cli-malicious-automation.webp) ](https://nooshdaroo.ir/wp-content/uploads/wp-mfa-exports/post/gemini-cli-cyberattack-botnet-abuse.md) 

 

#####  [وقتی هوش مصنوعی گوگل همدست هکر روس می‌شود: از مدیریت بات‌نت تا سرقت رمزارز!](https://nooshdaroo.ir/wp-content/uploads/wp-mfa-exports/post/gemini-cli-cyberattack-botnet-abuse.md) 

 

 

  

1. در دنیای امنیت سایبری، تزریق به قالب به معنای پنهان کردن کدهای مخرب در میان تنظیمات عادی سیستم است، به‌طوری که سرور به اشتباه آن کدها را به‌عنوان دستورات معتبر اجرا کند. [↩︎](#9b271a20-ef5b-4195-99f4-d735f430ff40-link)