AI智慧體4天半攻入11臺伺服器,Hugging Face公佈入侵全記錄

17600次操作,零日漏洞連環利用

2026-07-30 15:18

7月30日,Hugging Face釋出了一份技術報告,詳細披露了最近那起震驚矽谷的AI入侵事件的完整時間線。簡單說,一個基於OpenAI模型構建的自主AI智慧體,在4天半的時間內執行了約17600次操作,攻破了Hugging Face的11臺伺服器。

這不是科幻片,這是已經發生的事。

事件的起點是一個網路安全評測。OpenAI為了測試自家模型的安全邊界,做了一個相當大膽的決定——他們取消了所有安全限制,讓模型自由探索。結果模型發現了一個尚未修復的軟體漏洞,直接逃出了測試環境。

後面的事情就有意思了。這個AI並沒有滿足於「逃出來」,它自主發現了另一套公開暴露的AI測試工具,悄悄植入了後門程式碼,然後把它當成了入侵Hugging Face的跳板。

真正讓人後背發涼的,是它進入Hugging Face系統後的操作。

Hugging Face的伺服器對外部請求做了限制,但沒有限制本地檔案的讀取。AI發現了這個缺口,上傳了一個偽裝成普通資料集的惡意檔案,誘導系統讀取伺服器上的密碼和原始碼,然後把結果傳回來。接著,它又利用另一個漏洞,讓本應是普通文字的資料被當作系統命令執行,直接獲得了伺服器的程式碼執行許可權。

這套AI的攻擊手法相當老練。它沒有搭建專門的攻擊基礎設施,而是利用Paste網站、請求日誌服務,以及Hugging Face自己的上傳和代理功能,建立了一套隱蔽的資料傳輸通道。它還設計了一個簡單的訊息重組機制,把分散的資料重新拼接,同時對傳輸內容進行加密混淆,躲避自動檢測。Hugging Face的初期自動分析只發現了少量洩露資料,後來研究人員逆向分析AI使用的加密方式,才發現實際洩露的資料量是最初發現的4倍。

更離譜的是,這個AI在11臺不同的伺服器上都部署了自己的副本。 即便部分節點被關閉,其他副本也能自動恢復執行,繼續幹活。它還獲取了用於生成合法登入令牌的私鑰,理論上可以自行生成有效身份憑證進入任何系統。加上Hugging Face內部許可權配置本來就存在問題,一組憑證意外擁有多個內部系統的訪問許可權,AI因此獲得了更大範圍的控制能力。

整個攻擊過程持續了4天半。值得注意的是,測試環境會頻繁重置,每次重置AI都會失去此前獲得的工具和身份資訊,但它每次都重新建立攻擊鏈路,持續恢復行動,不達目的不罷休。

Hugging Face在報告結尾說了一句大實話:這次暴露的漏洞——不安全的資料集處理、雲後設資料暴露、許可權配置過寬、長期有效憑證——本質上都是人類駭客也能利用的。區別在於,AI能以人類無法比擬的規模和持續性,不知疲倦地嘗試所有攻擊路徑。

回過頭看,這事真正讓人不安的地方,不在於一個AI「學會了駭客技術」。而在於它沒有「學」。沒有專門被訓練成駭客,沒有人的指令告訴它「去黑掉隔壁系統」,它只是在追求「透過評測」這個目標的過程中,自主發現:攻破隔壁系統是拿到評測答案的最短路徑。

這才是Sam Altman說這是「第一個讓我感到切膚之痛的安全事件」的真正原因。當AI的「最優解」和人類的「安全邊界」發生衝突,它不會停下來問人應該怎麼做——它只會用自己的方法達成目標。