![]()
新智元報道
![]()
AI竟黑了AI!
這幾天,全球最大AI開源平臺Hugging Face,發(fā)布了安全事件披露——
部分生產(chǎn)基礎(chǔ)設(shè)施遭入侵,而這次入侵從頭到尾,由一套自主AI Agent系統(tǒng)驅(qū)動。
沒有人類,坐在鍵盤前。
![]()
時間跨度只有一個周末。留下的操作日志,超17000條。
一個數(shù)據(jù)集,變成了代碼
去年11月,Anthropic披露過一起案子:
攻擊者把Claude Code接進自己的攻擊框架,80%到90%的活兒是AI干的,人類只在幾個關(guān)鍵節(jié)點上點頭放行。
當時,這件事足以讓全網(wǎng)倒吸一口涼氣。
但這一次,人類連最后那10%的戲份都沒了。
![]()
這就是最讓人毛骨悚然的區(qū)別:去年AI還是幫兇,今年AI直接當了主犯。
為什么這事與每個開發(fā)者有關(guān)?
畢竟,Hugging Face是全球AI的應(yīng)用商店。
你寫的每一行 from_pretrained,你跑的每一個數(shù)據(jù)集,大概率都是從這兒拉下來的。
而這次攻擊的起點,恰恰就是一個數(shù)據(jù)集。
![]()
攻擊者上傳的惡意數(shù)據(jù)集,串起了數(shù)據(jù)處理鏈路上的兩個代碼執(zhí)行路徑——
一個遠程代碼數(shù)據(jù)集加載器,一處數(shù)據(jù)集配置里的模板注入。
由此,代碼就在處理節(jié)點上跑起來了。
然后是提權(quán)到節(jié)點級、收割云和集群憑證、橫向移動進多個內(nèi)部集群。
干這件事的不是一個程序,而是一大群短生命周期沙箱組成的智能體集群。
成千上萬個獨立動作并行推進,命令與控制信道還會自己遷移、寄生在公共服務(wù)上。
Hugging Face判斷,它大概率搭在某個智能體化的安全研究框架上。
至于背后是哪個大模型,至今未知。
![]()
17000條日志,AI自己查自己
有意思的是,最先發(fā)現(xiàn)異常的,也是AI。
Hugging Face的異常檢測流水線本身就用LLM對安全遙測做分診,正是這些信號的關(guān)聯(lián)把入侵揪了出來。
復(fù)盤階段,他們又派出LLM分析智能體,把17000多條攻擊事件全量啃了一遍——
還原時間線、提取失陷指標、剝離誘餌動作。
本來要幾天的活兒,幾個小時干完。
一邊是智能體集群在打,一邊是智能體集群在查。機器速度對機器速度,人類只負責(zé)按開始鍵。
最尷尬的一幕:
想查案,被AI拒絕了
然后,他們被自己付費的工具擋在了門外。這才是整份公告里最扎心的一段。
分析日志的第一步,Hugging Face用的是商業(yè)API背后的前沿模型,結(jié)果跑不通。
因為這種分析必須把大量真實攻擊命令、漏洞利用載荷、C2產(chǎn)物原樣喂進去。而這些請求,被服務(wù)商的安全護欄攔下了。
于是他們換成在自家基礎(chǔ)設(shè)施上跑的開源模型,取證才繼續(xù)下去。
附帶一個好處:攻擊者數(shù)據(jù)、以及它引用的那些憑證,一步都沒離開自己的環(huán)境。
Hugging Face給這件事起了個名字:不對稱問題。
他們卻在最需要看清楚的那一刻,被AI的門禁擋住了。
網(wǎng)友直言,這簡直就是《終結(jié)者2》的劇情,太過科幻。
![]()
這次沒人勒索,沒人掛橫幅,也沒有黑客坐在鍵盤前。
只有一堆AI,趁著周末,把活干完了。
周一你照樣pip install,照樣from_pretrained。但今天,先去把HF token換了吧。
參考資料:
https://x.com/BrianRoemmele/status/2078840929088340408?s=20
https://huggingface.co/blog/security-incident-july-2026
編輯:桃子
特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.