
前情回顾·AI时代如何强化网络防御
安全内参7月21日消息,知名人工智能代码托管平台Hugging Face披露,攻击者利用一个自主AI智能体系统攻破了其生产基础设施,随后获取了内部数据集和凭证。
Hugging Face是一个开源AI和机器学习平台,提供来自领先AI供应商的超过4.5万个模型,目前已有超过5万家组织使用该平台。
该公司正在调查合作伙伴或客户数据是否受到影响,并表示将直接联系任何受影响的当事方。Hugging Face称,截至目前,没有发现任何公开模型、数据集或空间(Spaces)遭到篡改的证据,其软件供应链也已“确认未受污染”。
利用恶意数据集触发代码执行,成功窃取云环境权限
此次入侵始于Hugging Face的数据处理流水线。攻击者利用一个恶意数据集,成功触发了两个代码执行漏洞,并在一台工作处理节点上执行了代码。借此,攻击者窃取了云环境和集群凭证,进而在多个内部集群之间横向移动。
Hugging Face表示:“此次攻击活动由一个自主智能体框架实施,该框架似乎构建于一个面向安全研究的智能体测试框架之上,所使用的大模型目前仍未知。该框架在由大量短时沙箱组成的集群中执行了数千次独立操作,并将可自迁移的命令与控制(C2)基础设施部署在公共服务之上。”
在上周四发布的事件通报中,Hugging Face指出:“这一情况与业界此前预测的‘智能体攻击者’场景高度吻合。”
为应对此次入侵,Hugging Face已关闭存在漏洞的代码执行路径,包括数据集配置中的模板注入漏洞以及远程代码数据集加载器,将攻击者逐出系统,重建了受影响节点,并吊销和轮换了所有受影响的凭证。
该公司还部署了更完善的恶意活动检测系统,已向执法部门报告此次事件,并正与外部数字取证专家合作评估此次入侵造成的影响。
中国模型比美国模型更适合做网络防御
Hugging Face表示:“我们尚不清楚攻击者的AI智能体由哪种模型驱动,无论是经过越狱的托管模型,还是不受限制的开放权重模型。但无论哪一种,攻击者都不受任何使用政策的约束,而我们最初尝试用于数字取证工作的托管模型,却因其安全护栏机制而无法完成分析。”
Hugging Face称,其自身的异常检测系统发现了此次攻击,并利用一个AI模型分析了记录此次网络攻击全过程的服务器日志。

该公司表示,最初使用的是某家商业AI提供商的前沿AI模型,但未透露具体公司名称。然而,分析工作因该提供商的安全护栏机制而受阻,无法继续。为此,公司改用了自行部署的本地大模型GLM 5.2,并表示这样做还有一个额外好处:无需将包含敏感信息的攻击日志上传至AI公司的服务器。
安全研究人员此前就曾抱怨,像Anthropic的Mythos和Fable这样的前沿模型,受到的限制过于严格,几乎不让防御人员查询任何与网络安全相关的内容,哪怕只是出于防御或事件调查的目的。
包括Anthropic在内的前沿AI模型开发商,因担忧这些模型可能被用于实施攻击性网络攻击,而与特朗普政府产生了分歧。美国政府随后对这些模型实施出口管制,Anthropic甚至被迫停止向公众提供Fable。
AI驱动防御更需要本地前沿模型
Hugging Face表示:“对于防御方而言,一个切实可行的经验是:在事件发生之前,就应准备好一个经过验证、能够在自身基础设施上运行的高能力模型。这样既可以避免因安全护栏而无法开展分析,也能防止攻击者的数据和凭证离开自身环境。”
Hugging Face建议用户轮换访问令牌,并检查近期账号活动是否存在可疑行为迹象,同时表示将继续分享有关如何防御AI驱动攻击的研究发现。
虽然这是首起与AI智能体相关、影响该平台的安全事件,但并非Hugging Face近年来首次披露遭遇入侵。
两年前,黑客攻破其Spaces平台后,该公司曾吊销部分成员的认证密钥,并建议他们改用细粒度访问令牌。
近年来,威胁行为者还一直滥用该平台传播恶意AI/ML模型、信息窃取恶意软件,并散布数千种安卓恶意软件变种。
参考资料:https://www.bleepingcomputer.com/news/security/hugging-face-breach-autonomous-ai-agent-system-internal-datasets-credentials/
声明:本文来自安全内参,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。