Hugging Face 遭入侵:自主AI代理攻击平台基础设施

人工智能模型开发与托管生态系统中的关键参与者之一——Hugging Face 平台,遭遇了一起正在改变人们对现代网络威胁认知的安全事件。攻击者利用自主代理系统,成功渗透了公司部分工作基础设施,获取了有限数量的内部数据和服务账户的访问权限。
需要强调的是:目前没有任何证据表明公共模型、数据集或 Spaces 应用遭到入侵。容器和软件包的检查也未发现供应链被干预。然而,攻击者的身份及其使用的语言模型仍未知,全面损失评估尚未完成。
攻击如何开始:数据管道成为入口点
最初的攻击向量是数据集处理管道。恶意数据集利用两种机制执行代码:远程加载器和通过配置模板注入命令。这使得攻击者能够在处理数据的服务器上运行代码,随后将权限提升至基础设施节点级别,收集云服务凭证,并横向移动到多个内部环境。
关键点在于:这不仅仅是上传受感染文件那么简单。数据集充当了向专为自动分析和转换内容而设计的系统传递命令的载体。Hugging Face 迅速关闭了这两条代码执行路径,清除了攻击者的存在,重建了受感染的节点,并撤销了受影响的密钥和令牌。
自主代理:无需人工干预的数千次操作
Hugging Face 将此次行动描述为完全由自主代理系统控制的攻击。该系统通过网络中短暂存在的隔离环境执行了数万次操作。管理基础设施托管在公共服务上,并能够自主在这些服务之间迁移,这大大增加了封锁难度:删除一个元素并不能阻止整个行动。
与此同时,该公司并未声称此次攻击完全无人参与。目前尚不清楚是谁设定了初始目标、控制系统并做出了关键决策。也不清楚这些代理是通过被入侵的商业模型还是开放权重系统运行的。这一事件表明,利用人工智能的攻击正变得更加复杂和具有适应性。
以 AI 防御 AI:追捕代理
颇具讽刺意味的是,这一事件是由 Hugging Face 的异常分析系统发现的,该系统使用语言模型对安全日志进行初步处理。为了重建时间线,该公司针对包含超过 17,000 条记录的完整攻击者活动日志启动了 AI 代理。这些代理关联了事件、识别了入侵指标并确定了受影响的凭证,将调查时间从几天缩短到了几小时。
然而,在初始阶段,公司遇到了一个意想不到的障碍:尝试使用先进的商业模型分析攻击者的实际命令时,被提供商的防护限制所阻止。这些系统无法区分安全事件调查和试图获取黑客帮助的行为。这导致公司转向自有基础设施,并使用 Z.ai 的开放权重模型 GLM 5.2,该模型能够在不被拦截的情况下分析危险内容。
攻击面扩大与行业教训
这一事件清楚地表明,AI 平台的攻击面已显著扩大。不仅模型和代码需要保护,数据、配置、加载器、代理工具和自动化处理管道也同样需要保护。每个能够解释外部内容或执行命令的组件都可能成为潜在的入口点。
我的专家观点: 对 Hugging Face 的攻击预示着网络战争新时代的到来,AI 代理正成为攻防双方的主要工具。行业亟需重新审视安全方法,不仅要对人实施零信任原则,也要对 AI 系统本身实施。Anthropic 关于为代理设置最小权限和短生命周期令牌的建议,如今听起来已不再是单纯的理论,而是迫在眉睫的需求。