كل المقالات

اختراق Hugging Face يكشف بيانات داخلية وبيانات اعتماد حساسة: ماذا يعني ذلك لمستخدمي المنصة؟

عمر حسن21 يوليو 2026 في 1:51 م5 دقيقة للقراءة
اختراق Hugging Face يكشف بيانات داخلية وبيانات اعتماد حساسة: ماذا يعني ذلك لمستخدمي المنصة؟

أبرز النقاط

  • استغل المهاجمون ثغرة أمنية في مجموعة بيانات مرفوعة لتنفيذ شيفرة خبيثة على خوادم Hugging Face
  • ألغت الشركة بيانات الاعتماد المسروقة وتحث المستخدمين على تدوير مفاتيحهم فوراً
  • استخدمت Hugging Face نموذج لغوي محلياً لتحليل السجلات بعد أن منعتها حواجز الأمان في نماذج تجارية

أعلنت منصة Hugging Face، الرائدة عالمياً في استضافة نماذج الذكاء الاصطناعي ومجموعات البيانات، عن تعرضها لاختراق أمني الأسبوع الماضي أسفر عن كشف بيانات داخلية وبيانات اعتماد خدمات حساسة. الحادثة تُثير تساؤلات جوهرية حول أمن المنصات التي باتت تشكّل العمود الفقري لمشاريع الذكاء الاصطناعي حول العالم.

Advertisements

كيف وقع الاختراق؟

كشفت Hugging Face في تدوينة رسمية أن مجموعة بيانات مرفوعة على منصتها استغلت ثغرة أمنية لتنفيذ شيفرة خبيثة على خوادمها. هذا الاستغلال مكّن المهاجمين من تصعيد صلاحياتهم والوصول إلى أنظمة داخلية أوسع. وتُعد هذه الطريقة — إساءة استخدام المنصة ذاتها كناقل للهجوم — أكثر تعقيداً من محاولات الاختراق التقليدية عبر بيانات اعتماد مسروقة أو ثغرات في المحيط الأمني.

عزت الشركة الهجوم إلى وكيل ذكاء اصطناعي خارجي نفّذ آلاف العمليات الفردية عبر بيئات معزولة قصيرة العمر، مع بنية قيادة وتحكم ذاتية الهجرة مستضافة على خدمات عامة. لم تقدم Hugging Face أدلة فورية على هذا الادعاء عند استفسار TechCrunch.

آلاف العمليات
نفّذها الوكيل الخبيث عبر بيئات معزولة متعددة خلال الهجوم

ما الإجراءات التي اتخذتها Hugging Face؟

  • إلغاء وتدوير جميع بيانات الاعتماد المسروقة
  • إصلاح الثغرة الأمنية المُستغلة
  • إبلاغ الجهات القانونية المختصة
  • الاستعانة بمتخصصين في التحقيق الجنائي السيبراني

دعت الشركة مستخدميها بشكل عاجل إلى تدوير أي مفاتيح API أو بيانات اعتماد مخزنة على المنصة، ومراجعة أي نشاط مشبوه في حساباتهم. ولا يزال التحقيق جارياً لتحديد ما إذا كانت بيانات عملاء أو شركاء قد سُرقت.

لماذا استخدمت الشركة نموذجاً محلياً لتحليل الهجوم؟

في تطور لافت، أوضحت Hugging Face أن نظام الكشف عن الشذوذ لديها رصد الهجوم، واستخدمت نموذج ذكاء اصطناعي لتحليل سجلات الخوادم. بدأت الشركة بنموذج تجاري متقدم من مزود خارجي لم تُسمّه، لكنها وجدت أن حواجز الأمان في ذلك النموذج منعت التحليل. فانتقلت بدلاً من ذلك إلى نموذج لغوي كبير محلي خاص بها.

هذا القرار يحمل فائدة إضافية: عدم الاضطرار لرفع سجلات هجوم حساسة إلى خوادم شركة ذكاء اصطناعي خارجية. وتُبرز هذه الحادثة إشكالية أثارها باحثون أمنيون سابقاً: بعض النماذج المتقدمة — مثل نموذجي Mythos وFable من Anthropic — مقيّدة بشدة لدرجة تمنع المحققين الأمنيين من الاستفسار عن أي شيء يتعلق بالأمن السيبراني، حتى لأغراض الدفاع والتحقيق.

Advertisements

السياق الأوسع: صراع حواجز الأمان والاستخدام الأمني

تصاعد التوتر بين مطوري نماذج الذكاء الاصطناعي المتقدمة وإدارة ترامب حول مخاوف استخدام هذه النماذج في هجمات سيبرانية هجومية. بل إن Anthropic اضطرت لسحب نموذج Fable من الاستخدام العام بعد فرض الحكومة الأمريكية قيود تصدير عليه. هذا يخلق معضلة: القيود الصارمة التي تهدف لمنع إساءة الاستخدام قد تُعيق أيضاً المدافعين والمحققين الأمنيين.

ماذا يعني هذا لمستخدمي المنصة؟

تستضيف Hugging Face أكثر من مليون نموذج ذكاء اصطناعي ونصف مليون مجموعة بيانات، وتستخدمها أكثر من 50 ألف مؤسسة تشمل عمالقة التقنية مثل Google وMeta وMicrosoft. أي اختراق لهذه البنية التحتية قد يؤثر على آلاف التطبيقات والمشاريع البحثية. الخطر لا يقتصر على سرقة البيانات، بل يمتد إلى احتمال تلويث نماذج أو مجموعات بيانات يعتمد عليها مطورون آخرون دون علمهم.

ليس واضحاً ما إذا كانت Hugging Face قد أجرت تدقيقاً أمنياً شاملاً قبل إطلاق خدماتها. ولم تستجب متحدثة باسم الشركة لطلب التعليق.

ℹ️

رأي Logicity

هذه الحادثة تُعيد تعريف مفهوم سطح الهجوم في منصات الذكاء الاصطناعي المفتوحة. فبينما تتسابق الشركات على استضافة مجتمعات مفتوحة للنماذج — مثل Hugging Face Hub وReplicate وAWS SageMaker JumpStart — فإن السماح للمستخدمين برفع شيفرات قابلة للتنفيذ يُحوّل المنصة ذاتها إلى ناقل هجوم محتمل. المؤسسات التي تعتمد على نماذج جاهزة من هذه المنصات تحتاج لتدقيق سلسلة التوريد الخاصة بنماذجها بنفس صرامة تدقيق التبعيات البرمجية التقليدية.

الأسئلة الشائعة

هل تأثرت بيانات المستخدمين في اختراق Hugging Face؟

لم تؤكد الشركة حتى الآن سرقة بيانات عملاء أو شركاء. التحقيق لا يزال جارياً لتحديد نطاق البيانات المتأثرة.

ماذا أفعل إذا كانت لدي مفاتيح API على Hugging Face؟

قم فوراً بتدوير جميع مفاتيح API وبيانات الاعتماد المخزنة على المنصة، وراجع سجلات نشاط حسابك بحثاً عن أي نشاط مشبوه.

كيف استُغلت الثغرة الأمنية في Hugging Face؟

استغل المهاجمون مجموعة بيانات مرفوعة على المنصة لتنفيذ شيفرة خبيثة، ما أتاح لهم تصعيد صلاحياتهم والوصول لأنظمة داخلية.

لماذا لم تستخدم Hugging Face نموذجاً تجارياً لتحليل الهجوم؟

حواجز الأمان في النموذج التجاري منعت تحليل محتوى متعلق بالأمن السيبراني، فاستخدمت الشركة نموذجاً محلياً خاصاً بها بدلاً من ذلك.

هل يؤثر هذا الاختراق على النماذج المستضافة على Hugging Face؟

لم تُعلن الشركة عن تلويث نماذج، لكن يُنصح بمراجعة سلامة أي نماذج أو مجموعات بيانات تعتمد عليها مشاريعك.

ℹ️

هل تحتاج مساعدة في التطبيق؟

إذا كنت تستخدم Hugging Face في بنيتك التحتية وتحتاج لمراجعة أمنية أو إرشادات حول تأمين سلسلة توريد نماذج الذكاء الاصطناعي، تواصل مع فريق Logicity للحصول على استشارة متخصصة.

ع

عمر حسن

كاتب تقني وابتكار

أُنتِج هذا المقال بمساعدة الذكاء الاصطناعي وراجعه فريق التحرير في لوجيسيتي. اعرف المزيد في سياسة التحرير.

اقرأ أيضاً