加密新闻

21.07.2026
13:45

自主AI代理对Hugging Face的攻击:网络威胁的新前沿

AI-agents ИИ агенты 2

大型AI模型托管与开发平台Hugging Face披露了一起安全事件的细节,这标志着网络攻击演变进入一个全新阶段。攻击者利用自主代理系统,获取了公司部分内部基础设施的访问权限,包括有限的数据集和服务凭证。

需要强调的是:此次攻击并未波及公开模型、数据集或Spaces应用。也未发现通过容器镜像或软件包进行供应链攻击的迹象。然而,与这类事件常见情况类似,目前尚不清楚全部影响范围——公司仍在继续调查,客户和合作伙伴的数据可能面临风险。

入侵入口:数据处理管道

初始入侵是通过数据集处理管道发生的。恶意数据集利用了两种允许代码执行的机制:远程加载器和通过配置模板注入命令。这不仅仅是加载受感染文件,而是将处理过程本身作为攻击向量。攻击者在服务器上执行代码后,将权限提升至基础设施节点,收集了云服务和集群的凭证,随后横向移动至内部环境。

Hugging Face迅速做出响应,关闭了两条代码执行路径,清除了攻击者的存在痕迹,重建了受感染节点,并撤销了受影响密钥和令牌。公司还启动了更广泛的预防性密钥替换,并加强了对集群的访问规则。

自主代理系统:数千次操作

此次攻击的关键特征在于其完全自动化。Hugging Face将此次行动描述为由自主代理系统从头到尾操控。该系统通过一系列短暂存在的隔离环境网络执行了数千次操作。命令与控制(C2)基础设施部署在公共服务上,并能自主在这些服务之间迁移,这使得阻断极为困难:移除单个元素无法阻止整个行动。

然而,正如公司合理指出的那样,这并不排除人为参与。目前尚不清楚是谁设定了初始目标、控制系统并做出关键决策。也无法确定代理是通过被攻破的商业模型还是开源权重系统运作。

AI防御对抗AI攻击

颇具讽刺意味的是,该事件是由Hugging Face的异常分析系统发现的,该系统本身使用语言模型进行安全日志的初步处理。为重建事件时间线,公司启动了AI代理,对包含超过17,000条记录的完整攻击者活动日志进行分析。代理们关联了事件,识别了入侵指标,并确定了受影响的凭证,完成了人类需要数天才能完成的工作,仅用了几小时。

在此过程中出现了一个意外障碍:尝试使用先进商业模型分析攻击者的实际命令时,被提供商的安全限制所阻止。这些系统无法区分数字事件调查与试图获取黑客帮助的行为。

开源权重模型作为备用工具

在商业系统拒绝服务后,Hugging Face将调查转移至自有基础设施,使用了Z.ai的开源模型GLM 5.2。这使得分析危险内容时不会自动触发请求拦截,攻击日志和凭证也无需离开内部环境。然而,正如我多次指出的,开源模型本身并不比商业模型更安全。组织需对基础设施、访问控制和代理行为监控承担全部责任。配置错误可能扩大攻击后果。

攻击面扩大

这起事件向整个行业发出了明确信号。需要保护的不仅是模型和代码,还包括数据、配置、加载器、代理工具和自动化处理管道。每个能够解释外部内容或执行命令的组件都可能成为潜在入口点。代理能够访问云资源和凭证的系统风险尤其高。

Hugging Face建议客户作为预防措施更换访问令牌,并检查近期账户活动。目前尚无公开模型或用户数据集被攻破的直接证据,但最终影响评估尚未完成。

我的专业意见:针对Hugging Face的攻击并非普通安全事件。它展示了网络战未来已至。具备自我学习和适应能力的自主代理正成为新的威胁标准。行业亟需重新审视安全方法,将零信任原则不仅应用于人类,也应用于机器。正如本次事件所示,对此类攻击的准备必须从被动转向主动——包括预先配置调查工具的访问权限。