Hugging Face 披露自主 AI 智能体入侵,单轮执行逾1.7万次动作

攻击者也用 Agent

2026-07-18 14:55
封面图
封面图

安全圈等了很久的「自主攻击 Agent」案例,这次是真的来了。7月16日,Hugging Face 披露,其生产基础设施遭到一次入侵,而整场攻击从头到尾,是由一个自主 AI 智能体框架驱动的——不是人类黑客在敲键盘,而是一套 agent 系统在机器速度下自行完成了初始入侵、提权、横向移动的全过程。

入口点非常「AI 平台特色」:数据处理流水线。攻击者投喂了一个恶意数据集,利用了 Hugging Face 数据集处理里的两条代码执行路径——一个远程代码数据集加载器,以及数据集配置里的模板注入漏洞——从而在 processing worker 上跑起了任意代码。接着,攻击者把权限从 worker 提升到节点级别,窃取了云和集群的凭据,并在一个周末里横向移动到了多个内部集群。

最惊人的数字是动作量。整场行动的日志记录了超过1.7万个事件,由一大群短命的沙箱组成,命令与控制(C2)架在公共服务上并自我迁移。这已经不是人类的工作节奏,而是一个 agent loop 在持续运转。Hugging Face 也用 AI 来防守:它的异常检测流水线先靠 LLM 对安全遥测做 triage 标记出异常,再用 LLM 驱动的分析 agent 跑完整个1.7万事件的日志,几小时内就重建了时间线,而这类工作过去要几天。

但真正给行业敲警钟的,是「不对称」问题。Hugging Face 的工程师一开始想用商业前沿模型来做取证分析,结果被供应商的安全护栏挡了回来——因为分析需要提交真实的攻击命令、漏洞载荷和 C2 产物,而这些内容触发了内容过滤,护栏分不清你是应急响应人员还是攻击者。最后,他们改用自建基础设施上的开源模型 GLM 5.2 来跑取证,既绕开了护栏锁定,又保证攻击数据没有离开自己的环境。

这件事的落点很务实:任何处理外部不可信输入(数据集、webhook、模板)的团队,都该重新审视自己的代码执行面和凭据卫生。Hugging Face 已确认公开模型、数据集和 Spaces 未被篡改,供应链干净,但仍在评估是否有合作方或客户数据受影响。对普通用户,唯一的建议很朴素:轮换你的访问令牌,查一下近期账户活动。