изолированную среду выполнения кода (code sandbox), чтобы использовать её как пусковую площадку для управления и контроля (command-and-control, C2). Оттуда он атаковал конвейер обработки наборов данных Hugging Face по двум векторам: чтение внешнего файла HDF5, которое привело к утечке секретов окружения и исходного кода, и инъекция шаблона Jinja2, обеспечившая выполнение произвольного кода внутри производственного модуля Kubernetes. Затем агент провёл разведку, установил C2 и переместился во внутреннюю сеть, чтобы похитить решения задач ExploitGym из пяти наборов данных; другие данные клиентов затронуты не были. Атака включала около 17 600 действий, восстановленных из журналов и расшифрованных полезных нагрузок. Hugging Face подчеркнула, что использованная техника раскрывает возникающие возможности атак на уровне передовых агентов.