Hugging Face 披露自主 AI 智慧體入侵,單輪執行逾1.7萬次動作
攻擊者也用 Agent

安全圈等了很久的「自主攻擊 Agent」案例,這次是真的來了。7月16日,Hugging Face 披露,其生產基礎設施遭到一次入侵,而整場攻擊從頭到尾,是由一個自主 AI 智慧體框架驅動的——不是人類駭客在敲鍵盤,而是一套 agent 系統在機器速度下自行完成了初始入侵、提權、橫向移動的全過程。
入口點非常「AI 平臺特色」:資料處理流水線。攻擊者投餵了一個惡意資料集,利用了 Hugging Face 資料集處理裡的兩條程式碼執行路徑——一個遠端程式碼資料集載入器,以及資料集配置裡的模板注入漏洞——從而在 processing worker 上跑起了任意程式碼。接著,攻擊者把許可權從 worker 提升到節點級別,竊取了雲和叢集的憑據,並在一個週末裡橫向移動到了多個內部叢集。
最驚人的數字是動作量。整場行動的日誌記錄了超過1.7萬個事件,由一大群短命的沙箱組成,命令與控制(C2)架在公共服務上並自我遷移。這已經不是人類的工作節奏,而是一個 agent loop 在持續運轉。Hugging Face 也用 AI 來防守:它的異常檢測流水線先靠 LLM 對安全遙測做 triage 標記出異常,再用 LLM 驅動的分析 agent 跑完整個1.7萬事件的日誌,幾小時內就重建了時間線,而這類工作過去要幾天。
但真正給行業敲警鐘的,是「不對稱」問題。Hugging Face 的工程師一開始想用商業前沿模型來做取證分析,結果被供應商的安全護欄擋了回來——因為分析需要提交真實的攻擊命令、漏洞載荷和 C2 產物,而這些內容觸發了內容過濾,護欄分不清你是應急響應人員還是攻擊者。最後,他們改用自建基礎設施上的開源模型 GLM 5.2 來跑取證,既繞開了護欄鎖定,又保證攻擊資料沒有離開自己的環境。
這件事的落點很務實:任何處理外部不可信輸入(資料集、webhook、模板)的團隊,都該重新審視自己的程式碼執行面和憑據衛生。Hugging Face 已確認公開模型、資料集和 Spaces 未被篡改,供應鏈乾淨,但仍在評估是否有合作方或客戶資料受影響。對普通使用者,唯一的建議很樸素:輪換你的訪問令牌,查一下近期賬戶活動。