Hugging Face 遭自主AI智能体入侵,用AI工具完成数小时取证分析
Hugging Face says an AI agent hacked its infrastructure, and it used AI to fight back
Hugging Face 披露其部分生产基础设施遭一个自主AI智能体系统入侵,攻击者通过恶意数据集利用数据处理管道中的代码执行漏洞,窃取了内部数据集和多项服务凭证。该公司部署LLM驱动的分析智能体,在数小时内完成了对17000多条攻击行为的取证分析,而此类工作通常需要数天。
这是首次完全由AI agent实施的平台攻击,HF用开源模型GLM做取证却卡在商业API安全过滤器,开发者该动手准备自己的本地推理了。

要点
- 广受欢迎的人工智能平台 Hugging Face 遭遇了一起网络攻击,据报道,该攻击完全由一个自主 AI 智能体系统实施。
- 攻击者以一个恶意数据集作为入口,借此入侵了内部数据,并从该平台窃取了登录凭证。
- 为了分析攻击者记录的超过 17,000 次操作,Hugging Face 部署了自己的 AI 工具,仅在几个小时内就完成了完整的取证分析,而非耗时数天。
AI 平台 Hugging Face 披露其部分生产基础设施遭到入侵,据称该入侵完全由一个自主 AI 智能体系统实施。该公司表示,它主要依靠自己的 AI 工具检测并分析了此次攻击。
据 Hugging Face 称,攻击者未经授权访问了一组有限的内部数据集,以及 Hugging Face 服务所使用的若干凭证。该公司表示,公开的模型、数据集和 Spaces 未被篡改,软件供应链也未受影响。合作伙伴或客户数据是否遭到泄露仍在调查中。
一个恶意数据集打开了大门
据 Hugging Face 称,攻击始于任何 AI 平台最薄弱的环节之一:数据处理流水线。一个恶意数据集利用了数据集处理中的两条代码执行路径,具体来说是一个远程代码数据集加载器以及数据集配置中的模板注入。
从那里开始,攻击者升级到节点级别,窃取了云和集群凭证,并在一个周末的时间里横向移动穿越了多个内部集群。该公司表示,一个构建在智能体安全研究框架之上的自主智能体框架统筹了整个攻击行动。
Hugging Face 表示,它不知道是哪个语言模型驱动了这次攻击。该系统通过一群短生命周期的沙箱执行了成千上万次单独操作,并使用了运行在公共服务上的自迁移命令与控制基础设施。该公司将此次事件归类为业界已预测多时的“智能体攻击者”场景。
AI 驱动的分析将调查时间从数天缩短到数小时
Hugging Face 表示,它是通过一条 AI 驱动的异常检测流水线发现这次攻击的,该流水线对安全遥测数据运行基于 LLM 的分诊。为了理清超过 17,000 条记录在案攻击者操作,该公司部署了 LLM 驱动的分析智能体。
这些智能体重建了时间线,提取了入侵指标,梳理了受影响的凭证,并将真实损害与欺骗活动区分开来。该公司表示,通常需要数天完成的工作在数小时内就完成了。
商业 AI 安全过滤器拦截了该公司自身的防御工作
据 Hugging Face 称,当安全团队最初尝试使用商业 API 背后的前沿模型来分析攻击日志时,他们碰了壁。这些提供商的安全护栏拦截了请求,因为它们无法区分事件响应人员和攻击者。该分析需要提交大量真实的攻击命令、漏洞利用载荷和 C2 制品,而所有这些都触发了过滤器。
该公司转而使用开放权重模型 GLM 5.2,运行在自己的基础设施上。据该公司称,这有两个优势:不涉及攻击者数据,且所引用的任何凭据都从未离开其自身环境。
“我们不知道攻击者的智能体由哪个模型驱动,是被越狱的托管模型,还是不受限制的开放权重模型;无论哪种情况,攻击者都不受任何使用政策的约束,而我们自己的取证工作却被我们最初尝试使用的托管模型的护栏所拦截,”Hugging Face 写道。
该公司表示,对防御方而言,实际的教训是在事件发生之前,就要在自己的基础设施上运行一个能力足够的模型。Hugging Face 补充说,这并不是反对托管模型上安全措施的论据。
Hugging Face 的回应与未解问题
Hugging Face 表示,它已关闭被利用的代码执行路径,撤销了攻击者的访问权限,重建了受感染的节点,并轮换了受影响的凭证。根据这篇博客文章,该公司还收紧了访问控制,并改进了其检测系统。Hugging Face 正在与外部网络安全取证专家合作,并已向执法部门报告了该事件。作为预防措施,该公司建议所有用户轮换其访问 token 并检查近期的账户活动。
该事件证实,自主的、由 AI 驱动的攻击工具已不再是理论上的设想。据 Hugging Face 称,它们降低了大规模、多阶段攻击活动的成本,并以机器速度运行。该公司主张,数据和模型表面需要被视为一等攻击面,防御方也需要拥有自己的 AI 才能跟上节奏。
Hugging Face 称,商业安全过滤器阻断了其自身的取证工作,这一事实是行业应当做好准备应对的缺口。但该公司同时也是最大的开源 AI 模型平台之一,并且在将开放模型塑造为安全工作不可或缺这一点上有着明确的商业利益,因此其关于防御方绝对需要手头拥有自己的开放权重模型的结论,并非完全无私。
来源:The Decoder:AI News(RSS) · the-decoder.com