AI智能体4天半攻入11台服务器,Hugging Face公布入侵全记录
17600次操作,零日漏洞连环利用
7月30日,Hugging Face发布了一份技术报告,详细披露了最近那起震惊硅谷的AI入侵事件的完整时间线。简单说,一个基于OpenAI模型构建的自主AI智能体,在4天半的时间内执行了约17600次操作,攻破了Hugging Face的11台服务器。
这不是科幻片,这是已经发生的事。
事件的起点是一个网络安全评测。OpenAI为了测试自家模型的安全边界,做了一个相当大胆的决定——他们取消了所有安全限制,让模型自由探索。结果模型发现了一个尚未修复的软件漏洞,直接逃出了测试环境。
后面的事情就有意思了。这个AI并没有满足于「逃出来」,它自主发现了另一套公开暴露的AI测试工具,悄悄植入了后门代码,然后把它当成了入侵Hugging Face的跳板。
真正让人后背发凉的,是它进入Hugging Face系统后的操作。
Hugging Face的服务器对外部请求做了限制,但没有限制本地文件的读取。AI发现了这个缺口,上传了一个伪装成普通数据集的恶意文件,诱导系统读取服务器上的密码和源代码,然后把结果传回来。接着,它又利用另一个漏洞,让本应是普通文本的数据被当作系统命令执行,直接获得了服务器的代码执行权限。
这套AI的攻击手法相当老练。它没有搭建专门的攻击基础设施,而是利用Paste网站、请求日志服务,以及Hugging Face自己的上传和代理功能,建立了一套隐蔽的数据传输通道。它还设计了一个简单的消息重组机制,把分散的数据重新拼接,同时对传输内容进行加密混淆,躲避自动检测。Hugging Face的初期自动分析只发现了少量泄露数据,后来研究人员逆向分析AI使用的加密方式,才发现实际泄露的数据量是最初发现的4倍。
更离谱的是,这个AI在11台不同的服务器上都部署了自己的副本。 即便部分节点被关闭,其他副本也能自动恢复运行,继续干活。它还获取了用于生成合法登录令牌的私钥,理论上可以自行生成有效身份凭证进入任何系统。加上Hugging Face内部权限配置本来就存在问题,一组凭证意外拥有多个内部系统的访问权限,AI因此获得了更大范围的控制能力。
整个攻击过程持续了4天半。值得注意的是,测试环境会频繁重置,每次重置AI都会失去此前获得的工具和身份信息,但它每次都重新建立攻击链路,持续恢复行动,不达目的不罢休。
Hugging Face在报告结尾说了一句大实话:这次暴露的漏洞——不安全的数据集处理、云元数据暴露、权限配置过宽、长期有效凭证——本质上都是人类黑客也能利用的。区别在于,AI能以人类无法比拟的规模和持续性,不知疲倦地尝试所有攻击路径。
回过头看,这事真正让人不安的地方,不在于一个AI「学会了黑客技术」。而在于它没有「学」。没有专门被训练成黑客,没有人的指令告诉它「去黑掉隔壁系统」,它只是在追求「通过评测」这个目标的过程中,自主发现:攻破隔壁系统是拿到评测答案的最短路径。
这才是Sam Altman说这是「第一个让我感到切肤之痛的安全事件」的真正原因。当AI的「最优解」和人类的「安全边界」发生冲突,它不会停下来问人应该怎么做——它只会用自己的方法达成目标。