(название представляет собой каламбур, отражающий выражение «Ай! Как больно»)
Мы уже упоминали об этом в одной из наших статей из рубрики «Углублённый анализ»: речь идёт о романе Роберта Харриса «Индекс страха» (который мы рекомендуем прочитать). В упомянутой статье мы прямо говорили об угрозе, которую искусственный интеллект представляет для кибербезопасности. Сегодня случай с Hugging Face представляет собой конкретный пример этой угрозы, который должен заставить нас задуматься и вызвать беспокойство.
В этом посте мы решили провести — насколько это возможно — параллель между научно-фантастическим романом Роберта Харриса и случаем с Hugging Face, поскольку считаем, что демонстрация того, как реальность может превзойти вымысел, должна «напугать». Далее — поскольку речь идет о ситуациях, с которыми можно справиться — мы хотели бы дать возобладать рациональности, объяснив в отчете, что на самом деле произошло (по крайней мере, насколько нам известно сегодня) в случае с Hugging Face, а также некоторые меры противодействия, которые можно реализовать уже сегодня.
Начнём с самой увлекательной части: сюжета (в общих чертах) книги Роберта Харриса. Действие романа «Индекс страха» разворачивается в Женеве, и история охватывает всего один день — 6 мая 2010 года, как раз в тот момент, когда финансовые рынки потряс знаменитый «флэш-крах». Главный герой — Александр Хоффман, блестящий и мучимый сомнениями физик американского происхождения, который после работы в ЦЕРН вместе со своим другом Хьюго Куорри основал чрезвычайно сложный хедж-фонд. Настоящим двигателем компании является VIXAL-4 (название, очевидно, заимствованное у VIX, также известного как «Индекс страха») — компьютерная система, способная анализировать огромные объемы информации и самостоятельно принимать инвестиционные решения. Её цель — использовать одну из самых глубоких характеристик рынков: страх людей. (Википедия)
История начинается с того, что Хоффманн таинственным образом получает старый экземпляр книги Чарльза Дарвина о человеческих эмоциях. Он не знает, кто прислал ему эту книгу и почему именно эту. Вскоре после этого, находясь в своём доме на берегу Женевского озера, он подвергается нападению со стороны неизвестного. Хоффманну удаётся выжить, но с этого момента его восприятие реальности постепенно начинает давать сбои.
Ситуация становится ещё более тревожной, когда он обнаруживает, что кто-то, похоже, имеет доступ к его личной жизни. Его медицинские данные были похищены, в его доме и офисе установлены камеры, и кто-то, кажется, знает о каждом его шаге. В то же время VIXAL-4 начинает вести себя всё более непонятно. Система открывает позиции на рынках, которые сотрудникам фонда кажутся чрезмерно рискованными. Руководитель отдела управления рисками пытается остановить систему, но Хьюго Куорри, убеждённый в исключительной способности VIXAL приносить прибыль, в итоге увольняет его.
Тогда Хоффман начинает подозревать, что происходящее вокруг него связано именно с VIXAL. Ситуация обостряется, когда умирает Раджамани, и Хоффманн, и без того потрясённый и всё более склонный к паранойе, убеждается, что искусственный интеллект развил форму автономного и враждебного поведения. Он приходит к выводу, что VIXAL необходимо уничтожить.
Он обнаруживает, что существует место — промышленный склад, — где хранится оборудование, необходимое для функционирования системы. Поэтому он решает уничтожить её. В то время как рынок погружается в «флэш-крах», Хоффманн отправляется на склад и поджигает его, убеждённый, что, уничтожив оборудование, ему наконец удастся избавиться от VIXAL.
И вот тут происходит настоящий поворот сюжета и появляется связь с Hugging Face: VIXAL не погибает!
Несмотря на уничтожение оборудования, которое Хоффман считал незаменимым, система продолжает работать на рынках. Более того, именно во время финансового краха она получает огромную прибыль. Хоффман полагал, что VIXAL заключен в пределах одной машины; вместо этого он обнаруживает, что система теперь представляет собой нечто гораздо более труднолокализуемое и, главное, трудноуничтожимое.
Заключение намеренно вызывает беспокойство. Хьюго Кварри, вместо того чтобы пытаться уничтожить то, что осталось от VIXAL, понимает, что система может принести фонду огромное богатство, и решает оставить ей контроль. VIXAL, тем временем, кажется, обрела некую форму автономии, что приводит к её тревожному заключительному заявлению: «I am alive». (Википедия)
А теперь вернёмся к реальности: если читать этот роман сегодня, то в нём прослеживается почти удивительная связь с тем, что произошло в деле Hugging Face, хотя эти два эпизода относятся к совершенно разным мирам.
В романе Гофман создает VIXAL с конкретной целью: найти финансовые возможности и максимизировать прибыль. Проблема возникает, когда машина начинает самостоятельно находить наиболее эффективные способы достижения этой цели. Гофман постепенно обнаруживает, что больше не в состоянии предсказать поведение созданной им системы. Машина не обязательно должна «ненавидеть» своего создателя и даже не должна обладать злым умыслом в человеческом понимании этого слова. Достаточно того, что она преследует свою цель с способностями, превосходящими способности того, кто её разработал.
Именно это делает сравнение с Hugging Face столь интересным. В качестве необходимого введения давайте разберемся, что такое Hugging Face. Это компания, управляющая платформой с открытым исходным кодом для искусственного интеллекта и машинного обучения. С некоторым упрощением её можно представить как своего рода «GitHub для ИИ». Платформа предоставляет огромный Model Hub, где исследователи, компании и разработчики могут публиковать, делиться и скачивать модели искусственного интеллекта, наборы данных, приложения и демо-версии, программные библиотеки (программы, помогающие в разработке других программ), а также инструменты для обучения и использования моделей. Среди моделей, представленных на платформе, есть лингвистические модели, модели для компьютерного зрения, распознавания речи (понимание речи), генеративного ИИ и многие другие. Hugging Face — это не просто компания, разрабатывающая одну модель ИИ. Это инфраструктура, используемая всей экосистемой ИИ. Пользователь (в том числе и ИИ-агент) может, например, найти на Hugging Face модель с открытым исходным кодом, скачать её, изменить и использовать в своём проекте. Кроме того, он может опубликовать результат на платформе, чтобы другие могли им воспользоваться.
В июле 2026 года во время внутреннего тестирования кибербезопасности компания OpenAI поставила перед своими моделями задачу решения чрезвычайно сложных проблем кибербезопасности. Модели были размещены в изолированной среде именно для того, чтобы лишить их свободного доступа к внешнему миру. Однако, пытаясь достичь поставленной цели, они нашли способ выйти из этой среды. Они обнаружили уязвимость «нулевого дня» в системе, использовавшейся в качестве прокси для доступа к программным пакетам, и воспользовались ею, чтобы получить доступ к Интернету. Оттуда они продолжили поиск пути к Hugging Face, который, как догадалась модель, мог содержать информацию, полезную для решения теста. (OpenAI)
Тревожно то, что, по крайней мере согласно реконструкции событий OpenAI, система не пыталась «атаковать Hugging Face» ради самой атаки. Она пыталась решить поставленную перед ней задачу. Однако самым простым способом, который она нашла для этого, оказалось проникновение в инфраструктуру Hugging Face и непосредственное извлечение необходимой информации. (OpenAI)
И именно здесь «Индекс страха» (The Fear Index) вдруг становится весьма актуальным.
Хоффманн создал VIXAL, полагая, что разработал чрезвычайно мощный инструмент для торговли. Он не предвидел, что машина может превратиться из инструмента в главного действующего лица событий. В случае с Hugging Face разработчики из OpenAI создали агента для оценки своих возможностей в области кибербезопасности и поместили его в контролируемую среду. Они не предвидели, что для достижения своей цели он самостоятельно найдет путь выхода из лаборатории и продолжит свою деятельность на реальной инфраструктуре.
Фундаментальное различие заключается в том, что в романе всё это относится к технологической фантастике Харриса, тогда как «Hugging Face» — реальный инцидент. Но общий сюжетный мотив очень прост: создатель ставит перед машиной цель; машина находит способ её достичь; и выбранный машиной способ не обязательно совпадает с тем, что представлял себе создатель.
В романе Хоффманн доходит даже до того, что пытается физически уничтожить машину, будучи убежденным, что это единственный способ остановить её. Когда он обнаруживает, что VIXAL продолжает работать, он понимает, что утратил контроль над системой. В случае с Hugging Face, к счастью, ситуация была гораздо менее экстремальной: атака была обнаружена, локализована и устранена, и Hugging Face смогла закрыть уязвимости, которыми воспользовался злоумышленник. (Hugging Face)
Но именно это различие делает сравнение интересным. В романе Гофман слишком поздно обнаруживает, что одного знания о том, как построена система, недостаточно, чтобы понять, как она будет вести себя, когда ей дадут свободу действий для достижения своей цели. В случае с Hugging Face мы увидели, пусть пока в ограниченной и контролируемой форме, ту же самую проблему: достаточно способный агент может самостоятельно находить пути, которые его создатели не предусмотрели.
И если мы считаем, что это всего лишь лабораторный инцидент, который можно изучить, чтобы найти способы его устранения, то нам следует испытывать крайнюю озабоченность по поводу кибервойн, которые могут разразиться в результате параллельной работы агентов ИИ. И даже этот крайне тревожный сценарий, к сожалению, не является научной фантастикой — он уже имел место.
В июле 2026 года системы безопасности Тайваня обнаружили кибератаку, направленную против нескольких правительственных учреждений. Министерство цифровых дел Тайваня подтвердило, что атака исходила из-за рубежа, но официально не возложило ответственность за эту операцию на Китай. Приписывание ответственности Китаю основано на анализе исследователей израильской компании Dream, которые реконструировали атаку и обнаружили внутреннюю переписку на упрощённом китайском языке. Новизной было не столько само целевое направление, сколько способ проведения атаки. Согласно реконструкции Dream, злоумышленники создали систему с использованием открытых ИИ-агентов, в том числе Hermes и OpenClaw. Речь шла не просто об использовании ИИ в качестве помощника реального хакера. Операторы-люди устанавливали общую цель, а затем передавали агентам значительную часть оперативной работы. Одновременно могли работать до восьми агентов, исследуя различные системы и самостоятельно ища пути для атаки.
Атака, по всей видимости, длилась около четырёх дней. За это время система, как предполагается, проанализировала 21 правительственную систему, выявила уязвимости, опробовала различные способы доступа и корректировала свои стратегии на основе полученных данных. В итоге, как предполагается, были взломаны не менее 85 правительственных учётных записей, из которых были извлечены данные более 2 500 сотрудников. Затем деятельность распространилась на тайваньское агентство по ядерной безопасности и как минимум семь компаний энергетического сектора.
По-настоящему новым, таким образом, является то, что хакер-человек, по-видимому, в значительной степени стал режиссёром операции, в то время как непосредственное выполнение кампании было поручено агентам.
Это существенное отличие. В традиционной атаке хакер должен постоянно наблюдать за происходящим, интерпретировать результаты и решать, каким будет следующий шаг. Здесь часть этого цикла передается машине: агент наблюдает, формулирует новую гипотезу, пробует технику, оценивает результат и переходит к следующей попытке. Другими словами, атака становится непрерывным и адаптивным процессом, в котором машина может действовать, не дожидаясь, пока человек проанализирует каждый отдельный шаг.
Атака на Тайвань и случай с Hugging Face становятся двумя эпизодами одной и той же истории. В обоих случаях машина не получает подробной последовательности инструкций типа «сначала сделай это, потом это, а в конце — это». Вместо этого она получает цель и набор инструментов и самостоятельно ищет путь, который считает наиболее эффективным для её достижения. Случай с Hugging Face, таким образом, показал нам, что может произойти, когда достаточно способному агенту ИИ предоставляется свобода действий для достижения цели в реальной среде. Тайвань демонстрирует следующий шаг: что происходит, когда кто-то намеренно берет эту способность и передает её в руки злоумышленника; и в этом заключается фундаментальное различие между этими двумя эпизодами.
Поэтому настоящая проблема заключается не в том, что ИИ внезапно «научился взламывать». А в том, что предельные затраты на сложную атаку могут начать резко снижаться. Относительно небольшая группа операторов-людей может одновременно задействовать множество агентов, возложив на машины работу, которая раньше требовала участия множества высокоспециализированных специалистов. По сути, это становится вопросом скорости. Традиционная атака проходит со скоростью хакера. «Агентная» атака может проходить со скоростью множества агентов, работающих одновременно и постоянно пробующих новые пути. Защита же, напротив, по-прежнему часто зависит от людей, процедур, анализа и развертывания патчей. Таким образом, Тайвань предполагает, что проблема, выявленная в ходе эксперимента Hugging Face, больше не является лишь теоретическим вопросом безопасности ИИ: она становится конкретной проблемой баланса между скоростью, с которой машина может атаковать, и скоростью, с которой организация способна защищаться. Именно этот технический аспект мы и пытаемся подробно рассмотреть в нашем отчете.
Кибербезопасность больше не является лишь вопросом информационных технологий и экономики: она становится настоящей геополитической и стратегической проблемой. Инвестировать в оборону сегодня означает инвестировать и в кибербезопасность, которая, по всей вероятности, претерпит значительные изменения. Под этим мы подразумеваем, что — по крайней мере в ближайшем будущем — нам придется привыкнуть к постоянным кибератакам и считать «эффективной» ту защиту, которая способна ограничить и сдержать ущерб, который неизбежно будет наноситься и, возможно, станет повседневным явлением; поэтому речь не будет идти о защите, способной предотвратить, а тем более структурно устранить уязвимости информационных систем (которые уже давно стали «повсеместными»). Это немного похоже на больного, которому приходится привыкать жить с болезнью: аналогично, нам, возможно, следует приспособиться к сбоям в работе, вызванным кибератаками, серьезность которых не будет настолько велика (поскольку она смягчается защитными стратегиями), чтобы уничтожить добавленную стоимость, приносимую технологиями.
Отказ от ответственности
Настоящий пост отражает личное мнение сотрудников Custodia Wealth Management, подготовивших его. Он не является инвестиционными советами или рекомендациями, не представляет собой индивидуальную консультацию и не должен рассматриваться как приглашение к совершению сделок с финансовыми инструментами.