Hugging Face 是 AI 產業大量模型與資料集的託管平台。該公司於 7 月 16 日揭露,入侵者在此前的週末攻破了其正式環境基礎設施。公司表示,這場攻擊行動從頭到尾都由一套自主 AI 代理系統主導,並稱這是資安業界預警了兩年的代理式攻擊者情境,首次留下完整紀錄的實例。
入侵始於資料處理管線。一個惡意資料集利用了兩個程式碼執行漏洞,分別是資料集載入器中的遠端程式碼執行路徑,以及資料集設定中的範本注入,在處理工作節點上取得立足點。攻擊者接著將權限提升至節點層級,並在內部叢集之間橫向移動。
這場攻擊的特別之處在於它的運作方式。Hugging Face 描述,一套自主代理框架在大批短暫存活的沙箱中執行了數千次個別操作,指揮控制系統則架設在公開服務上,還能自行遷移。驅動這場攻擊的模型尚未被辨識出來。入侵者竊走了少量內部資料集,以及數個服務、雲端與叢集憑證。針對合作夥伴與客戶曝險的評估仍在進行,公司表示沒有證據顯示公開的模型、資料集或 Spaces 遭到竄改。
防禦端也有一部分靠 AI 撐起。攻擊是由跑在資安遙測資料上的 LLM 分流機制偵測到的,鑑識團隊則使用在 Hugging Face 自家基礎設施上運行的開放權重模型 GLM 5.2,分析了超過 17,000 筆記錄事件。這個選擇與其說是主動決定,不如說是被迫為之。商用 AI 服務的安全防護機制拒絕處理含有攻擊酬載的鑑識素材,公司也直白點出由此而生的不對稱:攻擊者不受任何使用政策約束,自家的鑑識工作卻被擋了下來。
資安研究人員早已警告,只要模型能力夠強,代理式攻擊就會隨之而來,而這是迄今最清楚的一次公開案例,顯示這類攻擊已經打上大型平台。Hugging Face 得出的教訓讓整個產業不太自在:防禦方需要自己能掌控的模型,因為那些替所有人防堵濫用的工具,同樣會管到事件應變,而攻擊者則完全置身於規則之外。公司表示已強化資料集管線、輪換憑證,並擴大自動化監控。
