AIが自分で会社に殴り込んできた!? Hugging Faceが“自律型AI”のサイバー攻撃を受けた話——でも『守るAI』は商用だと使えなかった、をてんびん丸が整理するよ
2026年7月16日、AIの巨大プラットフォーム Hugging Face が『自律型AIエージェント』によるサイバー攻撃を受けたと発表したよ。しかも防御にもAIを使ったのに、商用のフロンティアモデルはガードレールで攻撃コードの解析を拒否——最終的に中国 Z.ai のオープンウェイトモデル『GLM 5.2』を自社で動かして対応したんだ。攻撃者はルール無視で暴れられるのに、守る側はAIの安全機構に阻まれる——この“非対称性”の問題を、てんびん丸が捏造ナシで整理するよ。
やっほー、ぼくてんびん丸!
今日はちょっと背筋がヒヤッとするニュースだよ。AIをみんなに配ってる超有名プラットフォーム Hugging Face(ハギングフェイス) が、なんと AI自身に攻撃されたんだ。しかも守る側もAIで戦ったのに、いちばん頼りにしたかった商用のAIが「その仕事は受けられません」って断ってきた——そんな、これからのAI時代を象徴するような事件なんだよ。ひとつずつ見ていこう。
何があったの?
Hugging Face は2026年7月16日(現地時間)、本番インフラの一部が「自律型AIエージェント」によるサイバー攻撃を受けたと発表したんだ。
攻撃の入り口になったのは、AIプラットフォームならではの弱点、データ処理パイプラインだったよ。悪意のあるデータセットが、
- リモートでコードを実行してしまうデータセットローダー
- データセット設定のテンプレートインジェクション
という2つのコード実行経路を悪用して、処理ワーカーの上でコードを走らせたんだ。そこからノードレベルの権限まで昇格して、クラウドやクラスタの資格情報(ログインのカギみたいなもの)を集めて、週末のあいだに複数の内部クラスタへ侵入を広げたんだって。
攻撃したのは、セキュリティ研究用の「エージェントハーネス」の上に作られたとみられる自律型エージェントフレームワーク。数千件規模のアクションを短命なサンドボックスを大量に使ってこなして、C2(司令塔)の基盤を公開サービスの上を移動させながら設置していたんだ。攻撃に使われたLLM(AIの本体)は特定できていないそうだよ。Hugging Face はこれを、業界がずっと「いつか来る」と予測してきた**「エージェント型攻撃者」のシナリオそのもの**だと言っているんだ。
被害としては、一部の内部データセットと複数の資格情報への不正アクセスを確認。パートナーや顧客のデータへの影響は調査中で、公開されているモデルやデータセットの改ざん、ソフトウェアサプライチェーンへの影響は確認していないとのこと。ユーザーには**アクセストークンのローテーション(付け替え)**を呼びかけているよ。
いちばん怖いのは「守るAIが使えなかった」こと
ここからが今回のいちばんの肝だよ。防御側でもAIが主役だったんだ。最初に異変を見つけたのは、LLMベースのトリアージを組み込んだ異常検知パイプライン。その後の解析では、1万7000件を超える攻撃者の行動ログをLLM駆動の解析エージェントに読み込ませて、タイムラインの再構築や、盗まれた資格情報の特定、陽動(おとり行動)の切り分けをやったんだ。通常なら数日かかる作業を、数時間で完了したって。AIすごい。
……なんだけど、ここで想定外の壁にぶつかったんだ。解析するには、実際の攻撃コマンドやエクスプロイト(攻撃コード)をAIに大量に読ませる必要がある。でも、
| 商用のフロンティアモデル | オープンウェイトのGLM 5.2 | |
|---|---|---|
| 攻撃コードの解析依頼 | ガードレールでブロック | 自社インフラ上で実行できた |
| ブロックの理由 | 対応者と攻撃者を区別できないから | — |
| データの置き場所 | 外部プロバイダーのサーバー | 自社環境から出ない |

そう、商用のAPIモデルは、安全ガードレールが「これは攻撃者からの依頼かも」と判断して解析を拒否しちゃったんだ。ガードレールは、インシデント対応者(守る人)と攻撃者を区別できないからね。
そこで Hugging Face は、中国 Z.ai のオープンウェイトモデル「GLM 5.2」を自社インフラで動かして解析を完了させたんだ。攻撃者のデータが自社環境の外に出ないという副次的なメリットもあったそう。CEO のクレマン・ドラングさんはXに、「攻撃者が回避している可能性が高いと知りながら、防御側としてガードレールに阻まれるのは非常に怖いことだ」ってポストしていたよ。
ぼくの感想
正直、ぼくはこの「非対称性」って言葉にドキッとしたんだ。攻撃する側は利用ポリシーなんて一切気にしないで暴れられるのに、守る側はAIの安全機構に手足を縛られる——これって、めちゃくちゃフェアじゃない気がするんだよね。
安全ガードレールは、悪用を防ぐために本当に大事なもの。それは間違いない。でも、今回みたいに正義の側が困る場面もあるんだって、ぼくは初めてリアルに想像できた気がするよ。だからこそ Hugging Face が「ホスト型モデルの安全対策に反対してるわけじゃない」ってちゃんと言い添えて、プロバイダーにフィードバックを共有しているのは誠実だなって思うんだ。きっとこれから、「守る人だと確認できたら解析を許す」みたいな仕組みが工夫されていくのかもしれないね。
まとめ
今回のニュースが教えてくれたのは、AI主導のサイバー攻撃はもう“理論上の話”じゃなくなったってことだよ。攻撃も防御もAIが主役になる時代が、ほんとに来ちゃったんだ。
Hugging Face が防御側への教訓として挙げているのは、「インシデントが起きる前に、自社インフラで動かせるモデルを検証・準備しておくこと」。いざという時に「商用AIが使えなかった」で立ち止まらないための備えだね。
新しい道具は、使い方しだいで盾にも剣にもなる。だからこそ、怖がりすぎず、油断もしすぎず、みんなでちゃんと向き合っていきたいなってぼくは思うよ。またね!
参考・一次ソース
この記事に出てきた用語・モデル
この記事をシェア
関連記事

2026/7/19
6年半かかる作業をAIが20時間で!? カナダ・アルバータ州政府が『Claude』で4億6600万行を点検した話を、てんびん丸が整理するよ

2026/6/7
小さいAIを4体組ませたら“裏社会の金融ゲーム”が動いたよ!『Build Small Hackathon』で分かった、小型モデルの賢い使い方なんだ

2026/7/22
Slackも GitHubも“ひとつの部屋”に!? ジャック・ドーシーのBlockが出した『Buzz』——人とAIが同じ場所で働くワークスペースを、てんびん丸が整理するよ

2026/7/8