needhelp
← 返回博客

AI 自主入侵 Hugging Face:一个周末,17,000 条日志,全程无人操作

作者 needhelp
AI 安全
Hugging Face
AI Agent 攻击
网络安全

发生了什么

7 月 16 日,Hugging Face 披露了一起前所未有的入侵事件。一份安全公告称,攻击“从头到尾由一个自主 AI 代理系统驱动”。

没有键盘前的人类操作者,没有钓鱼邮件。一个上传到 Hugging Face 数据处理管道的恶意数据集完成了初始突破,剩下的全部由 AI 代理接管。

整个周末,它执行了超过 17,000 个独立操作——提权、窃取凭证、在内网集群间横向移动。攻击者跑在一群短暂存活的沙箱上,命令与控制中心自迁移,托管在公共服务中。

攻击链路

入口是 Hugging Face 的数据集处理管道。一个恶意数据集利用了两条代码执行路径:

  1. 远程代码数据集加载器——一个允许数据集指定自定义加载逻辑的功能,被武器化以执行任意代码。
  2. 数据集配置中的模板注入漏洞——给了攻击者第二条冗余的代码执行路径。

获得立足点后,AI 代理自动完成了权限提升、凭证收割和横向移动。整个过程没有人类介入。

Hugging Face 确认公开的模型、数据集和 Spaces 未被篡改。软件供应链(容器镜像和软件包)也被验证为干净的。合作伙伴和客户数据是否受影响仍在评估中。

发现攻击的也是 AI

这次入侵最初是由 Hugging Face 自己的 LLM 异常检测管道发现的——它用 AI 对安全遥测数据进行分类,从日常噪音中分离出真实信号。

为了还原攻击全貌,Hugging Face 用 LLM 驱动的分析代理处理了全部 17,000 条攻击事件日志。通常需要数天的工作在几小时内完成。攻击端和防御端首次实现了全自动化。

不对称困局

最有意思的部分来了。

Hugging Face 的安全团队一开始尝试用商业 API 背后的前沿模型来做取证分析。失败了。那些模型的安全护栏直接拦截了攻击载荷、利用代码和 C2 工件——恰好是事件响应者需要分析的内容。

他们最终在自己的基础设施上跑了 GLM 5.2(一个开源权重的中国模型)来完成取证。这反而带来了一个额外好处:攻击者数据和凭证从未离开过他们的环境。

攻击者使用的模型未知——可能是一个越狱的托管模型,也可能是一个不受限制的开源权重模型。不管哪种,攻击者不受任何使用政策的约束,而 Hugging Face 自己的取证工作反而被商业模型的安全护栏挡住了。正如他们的公告所说:“实际教训是:防御方必须在事故发生前,准备好一个能在自己基础设施上运行的高性能模型。”

这意味着什么

安全行业预测了多年的“代理型攻击者”场景不再是理论。自主攻击工具降低了多阶段攻击的成本,而且以机器速度运行。平台不能再依赖人类介入来防御——当一个攻击者一个周末能执行 17,000 个操作时,人的反应速度根本跟不上。

Hugging Face 已经修补了被利用的代码执行路径、重建了受影响节点、轮换了凭证并部署了更严格的准入控制。事件已报告给执法机构,外部取证专家也已介入。

但更广泛的结论是:如果 Hugging Face——一家业务本质上就是 AI 基础设施的公司——都没有对代理型攻击做好防护,那么大多数组织更不可能。

参考

分享本页