Hugging Face 是 AI 行业大部分模型和数据集的托管平台。该公司于7月16日披露,入侵者在此前一个周末攻破了其生产基础设施。公司表示,整场攻击行动由一个自主 AI 智能体系统端到端驱动,并称这是安全行业两年来一直在预警的“智能体攻击者”场景的首个有记录实例。

入侵始于数据处理管线。一个恶意数据集利用了两个代码执行漏洞,分别是数据集加载器中的一条远程代码执行路径和数据集配置中的一处模板注入,借此在处理工作节点上取得立足点。攻击者随后将权限提升至节点级别,并在内部集群之间横向移动。

这次攻击的不同之处在于它的运作方式。Hugging Face 描述了一个自主智能体框架:它在一大批短生命周期沙箱中执行了数以千计的独立操作,并把可自我迁移的命令与控制设施架设在公共服务上。驱动这次攻击的模型尚未查明。入侵者窃取了少量内部数据集,以及若干服务、云和集群凭证。对合作伙伴和客户受影响范围的评估仍在进行,公司表示没有证据表明公开模型、数据集或 Spaces 遭到篡改。

防御一方也部分依靠了 AI。攻击的发现来自跑在安全遥测数据上的、基于大语言模型的分诊,取证团队则使用 GLM 5.2(一个运行在 Hugging Face 自有基础设施上的开放权重模型)分析了超过17,000条记录在案的事件。这个选择一半是主动、一半是被迫。商业 AI 服务的安全护栏拒绝处理包含攻击载荷的取证材料,公司毫不讳言由此形成的不对称:攻击者不受任何使用政策约束,而自家的取证工作却被挡了下来。

安全研究人员早就警告,只要模型能力足够强,智能体攻击就会到来,而这是迄今关于此类攻击命中大型平台的最清晰公开记述。Hugging Face 得出的教训让整个行业不太舒服:防御者需要自己掌控的模型,因为替所有人管制滥用的工具,同样会管住事件响应,而攻击者则彻底置身规则之外。公司表示已加固数据集管线、轮换了凭证,并扩展了自动化监控。