人工智能代理对Hugging Face的攻击:网络威胁新前沿被揭露

人工智能模型托管平台Hugging Face遭遇了一起事件,彻底颠覆了人们对现代网络威胁的认知。攻击者利用完全自主的代理系统,成功渗透进内部基础设施,获取了有限的数据访问权限和多个服务账户。需要强调的是:公共模型、数据集和Spaces应用均未受影响——供应链并未遭到破坏。然而,对客户和合作伙伴数据的全面影响尚不明确,攻击者的身份及其所使用的语言模型也仍是未知数。
入口点:数据集作为武器
攻击始于数据处理管道。恶意数据集包含两种代码执行机制——远程加载器和通过配置模板注入命令。这并非简单的感染文件加载:数据集充当了向系统传递命令的载体,而该系统本应自动分析其内容。攻击者在服务器上执行了代码,将权限提升至基础设施节点,收集了云凭证,并在内部环境之间横向移动。Hugging Face迅速封堵了这两条路径,重建了受感染的节点,撤销了受影响的密钥,并启动了大规模的密钥替换工作。
自主代理:不知疲倦的数千次操作
此次攻击完全由自主代理系统操控。它通过一系列短暂的隔离环境执行了数千次操作。指挥控制基础设施部署在公共服务上,使其能够自主迁移——删除单个元素并不会终止攻击活动。同时,Hugging Face不排除在目标设定和关键决策阶段有人类参与。目前尚不清楚攻击者使用的是被破解的商业模型还是开源权重模型。
人工智能对抗人工智能:防御与调查
此次事件由Hugging Face的异常分析系统发现,该系统利用语言模型对安全日志进行初步处理。为了重建时间线,该公司在包含超过17000条记录的完整攻击者活动日志上启动了AI代理。代理们关联了事件,识别了入侵指标,并确定了受影响的凭证——这项工作耗时数小时而非数天。然而,在初始阶段,商业系统阻止了这些查询,未能区分调查与攻击尝试。Hugging Face未透露被拒绝的服务,但这一案例凸显了预先配置专用访问权限的必要性,例如OpenAI的GPT-5.5-Cyber。
开源权重作为备用工具
在商业系统拒绝服务后,Hugging Face将调查转移至自有基础设施,使用了Z.ai基于MIT许可证的开源参数模型GLM 5.2。这使得分析危险内容时不会触发自动拦截,也无需将数据导出内部环境。然而,开源模型本身并不更安全——组织需自行承担基础设施、访问管理和更新的责任。配置错误可能扩大攻击的影响范围。
攻击面扩大与结论
这一事件表明,需要保护的不仅是模型和代码,还包括数据、配置、加载器和自动化管道。任何能够解释外部内容的组件都可能成为潜在入口点。Hugging Face建议客户更换访问令牌并检查账户活动——尽管没有直接证据表明公共模型被入侵,但最终评估尚未完成。
我的专家观点:这次攻击对整个行业来说是一个警示。能够执行数千次操作并在服务间迁移的自主AI代理,模糊了人类威胁与机器威胁之间的界限。Anthropic基于零信任原则的建议已不再是最佳实践,而是必需品。平台必须做好准备,迎接下一次完全自动化的入侵,而唯一的应对之道是同时利用AI进行防御和调查,并辅以清晰的访问协议。