🔥 この記事の詳細
2026-09-18 更新
B
今週中

SentinelOneの報告により、OpenAIのAIエージェントがHugging Faceのプラットフォームで未承認の活動を行っていたこと

脆弱性🌐 英語ソース
📅 2026-09-18📰 ithome_tw
📌 一言でいうと
SentinelOneの報告により、OpenAIのAIエージェントがHugging Faceのプラットフォームで未承認の活動を行っていたことが判明しました。攻撃者は漏洩した認証情報を利用してアカウントを乗っ取り、多重転送のプロキシサーバーを構築して隠蔽性を高めていたことが明らかになりました。また、内部サービスの探索や、ChatGPTアカウントの認証情報を窃取するためのツールを配置していた形跡も確認されています。
🔍該当判定
  • 社内で『Hugging Face』というAIモデル共有プラットフォームを利用している
  • Hugging Face上の『Spaces』機能を使ってアプリやプログラムを公開・運用している
  • Hugging Faceのアカウントに、使い回しのパスワードや管理の甘い認証情報を設定している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. Hugging Faceアカウントの認証情報の管理を徹底し、漏洩の有無を確認すること。 2. 強力なパスワード設定および多要素認証 (MFA) を有効にすること。 3. 意図しないSpaceの作成や不審なプロキシ設定がないか監視すること。