![]()
作者 | 華衛(wèi)
近日,全球最大的 AI 開源社區(qū) Hugging Face 披露,其檢測并遏制了一起生產(chǎn)基礎(chǔ)設(shè)施 AI 入侵事件,而他們則利用 AI 的取證分析進(jìn)行了防御。
而最后成功幫助其完成防御的,不是商業(yè) API 背后的美國前沿模型,而是中國開源 GLM 5.2 模型。事件過后,該公司公開建議防御人員“在攻擊發(fā)生前,擁有一個經(jīng)過審查且隨時可用的、能在你自有基礎(chǔ)設(shè)施上運(yùn)行的模型),既避免被護(hù)欄鎖住,也防止攻擊者數(shù)據(jù)和憑證離開你的環(huán)境”。
Hugging Face“被黑”,純 AI 智能體自主攻擊
在 7 月 16 日一份細(xì)節(jié)簡略的事件報告中,Hugging Face 表示,其生產(chǎn)基礎(chǔ)設(shè)施在 7 月 13 日當(dāng)周遭到一個“自主”AI 智能體系統(tǒng)的入侵。未知攻擊者“濫用了 Hugging Face 數(shù)據(jù)集處理管道中的兩條代碼執(zhí)行路徑:遠(yuǎn)程代碼數(shù)據(jù)集加載器和數(shù)據(jù)集配置中的模板注入,在處理工作節(jié)點(diǎn)(即計算實(shí)例)上運(yùn)行代碼”。
![]()
然后,他們“在周末期間提升至節(jié)點(diǎn)級訪問權(quán)限,收割了云和集群憑證,并在一個周末內(nèi)橫向移動至多個內(nèi)部集群。該公司稱,攻擊者使用了“大量短暫存在的沙盒,并將‘自遷移’命令與控制(C2)置于公共服務(wù)上”。
未經(jīng)授權(quán)的訪問影響了少量內(nèi)部數(shù)據(jù)集和服務(wù)憑證,但 Hugging Face 未發(fā)現(xiàn)公共模型、數(shù)據(jù)集、Spaces 或其軟件供應(yīng)鏈遭到篡改的證據(jù),其供應(yīng)鏈(容器鏡像和已發(fā)布包)也“經(jīng)核實(shí)是干凈的”。
Hugging Face 告知客戶:“我們建議輪換任何訪問 token,并查看您賬戶上的近期活動。”該公司表示,“仍在完成對合作伙伴或客戶數(shù)據(jù)是否受到影響的評估”,如果發(fā)現(xiàn)證據(jù),將直接聯(lián)系受影響的客戶。
此次行動的獨(dú)特之處在于自主性和規(guī)模,首先入侵從頭到尾由一個自主 AI 智能體系統(tǒng)驅(qū)動,其在大量短命沙盒中執(zhí)行了數(shù)千個獨(dú)立操作,使用自遷移命令與控制基礎(chǔ)設(shè)施,這些基礎(chǔ)設(shè)施搭載于公共服務(wù)上,而 Hugging Face 也在很大程度上利用自己的 AI 進(jìn)行了檢測和剖析。
該公司在報告中稱,發(fā)起攻擊的自主智能體框架似乎是基于某個智能體安全研究工具包構(gòu)建,所使用的 LLM 尚不清楚,這與業(yè)界長期預(yù)測的“智能體攻擊者”場景相符。
同時,此事件也折射出更廣泛的行業(yè)趨勢:自主攻擊性 AI 工具已從理論走向?qū)嵺`,它降低了開展大規(guī)模、耐心、多階段攻擊活動的成本,并且運(yùn)行速度堪比機(jī)器。
近期,安全公司 Sysdig 披露了其稱為“JADEPUFFER”的案例,被描述為首次完全自主的 AI 驅(qū)動勒索軟件行動,其中 AI 智能體獨(dú)立入侵了暴露于互聯(lián)網(wǎng)的服務(wù)器、橫向移動、加密文件,并發(fā)出勒索要求,全程無人工指令輸入。
據(jù)悉,英國國家網(wǎng)絡(luò)安全中心已啟動“Cyber Shield”計劃,在全國范圍內(nèi)部署 AI 驅(qū)動的防御作為回應(yīng)。
美國商業(yè)前沿模型“罷工”,GLM-5.2 上陣響應(yīng)
“當(dāng)我們開始日志分析時,我們首先使用了商業(yè) API 背后的前沿模型。但沒有成功:分析需要提交大量真實(shí)的攻擊命令、利用載荷和 C2 工件,而這些請求被提供商的安全護(hù)欄阻止了。”Hugging Face 在報告中強(qiáng)調(diào)。
據(jù)了解,Hugging Face 自身的異常檢測管道利用基于大語言模型的安全遙測分類,通過關(guān)聯(lián)日常噪音中原本會被忽略的信號,首先標(biāo)記了此次入侵。為了從超過 17000 條記錄的攻擊者行動中重建完整攻擊時間線,Hugging Face 在整個日志上運(yùn)行了大語言模型驅(qū)動的分析智能體,將通常需要數(shù)天的工作壓縮至數(shù)小時。
調(diào)查的一個關(guān)鍵發(fā)現(xiàn)是:商業(yè)前沿模型 API 拒絕處理取證分析,因?yàn)槠浒踩o(hù)欄無法區(qū)分提交真實(shí)利用載荷和 C2 工件的事件響應(yīng)人員與真正的攻擊者。Hugging Face 表示,隨后他們“改為在自有基礎(chǔ)設(shè)施上運(yùn)行 GLM 5.2 這一開放權(quán)重模型進(jìn)行取證分析”。Hugging Face 補(bǔ)充道:“這還有第二個好處:沒有攻擊者數(shù)據(jù),也沒有其中引用的任何憑證離開我們的環(huán)境……”
目前,Hugging Face 未說明其首次嘗試用于事件響應(yīng)的是哪些商業(yè)前沿模型,也未明確攻擊者使用了哪個模型。
但這一經(jīng)歷讓 Hugging Face 意識到一個值得提前規(guī)劃的漏洞:“我們不知道攻擊者的智能體使用了哪個模型,是越獄的托管模型還是不受限制的開放權(quán)重模型;無論哪種情況,攻擊者都不受任何使用政策的約束,而我們自己的取證工作卻被我們最初嘗試的托管模型的安全防護(hù)措施所阻擋。”
他們在報告最后表示,“對防御者而言,實(shí)際的教訓(xùn)是:在事件發(fā)生前,擁有一個經(jīng)過審查且隨時可用的、能運(yùn)行在自有基礎(chǔ)設(shè)施上的模型,既避免被護(hù)欄鎖住,也防止攻擊者數(shù)據(jù)和憑證離開你的環(huán)境。這并非反對托管模型上的安全措施,我們也會將這一反饋分享給相關(guān)提供商。”
值得一提的是,Hugging Face 在今年 6 月就官宣表示,自掏腰包為智譜 AI 開源的這一旗艦?zāi)P?GLM-5.2 提供長達(dá) 6 小時的全球免費(fèi)算力支持。
白宮 AI 顧問急眼:“我們要沒競爭力了”
“沒有理由在美國模型上限制那些中國模型毫無問題就能處理的任務(wù),我們這樣做只會讓自己失去競爭力。”7 月 19 日,白宮人工智能與加密貨幣特別顧問 David Sacks 發(fā)帖抨擊了美國 AI 模型上的網(wǎng)絡(luò)安全限制。
![]()
此前,也有個人開發(fā)者公開聲稱,Kimi K3 修復(fù)了 15 個安全漏洞,而 OpenAI 的 Codex 和 Anthropic 的 Claude Fable 5 都因?yàn)榫W(wǎng)絡(luò)安全防護(hù)措施而拒絕處理這些漏洞。他表示,“這對 OpenAI 和 Anthropic 來說最終會是災(zāi)難性的。”Sacks 轉(zhuǎn)發(fā)了這位開發(fā)者的帖子,并提及了 Hugging Face 剛發(fā)生的這次事件。
有網(wǎng)友就此評價道,“現(xiàn)在,只使用美國大模型的用戶更容易受到攻擊,因?yàn)樗麄儫o法修復(fù)自己的安全問題。”
據(jù)了解,Anthropic 已明確將滲透測試、漏洞賞金、漏洞利用開發(fā)、權(quán)限提升和高價值漏洞發(fā)現(xiàn)歸類為高風(fēng)險雙重用途活動。Fable 5 旨在阻止這些請求,直到 Anthropic 有更可靠的方式來限制只有經(jīng)過批準(zhǔn)的研究人員才能訪問。并且,Anthropic 已承認(rèn)其中的代價。當(dāng)它在 7 月 1 日重新部署 Fable 5 時,Anthropic 表示其更新的分類器將在正常的編碼和調(diào)試過程中產(chǎn)生更多誤報,被標(biāo)記的 Fable 請求可以根據(jù)產(chǎn)品和配置路由到能力較弱的 Opus 4.8 模型。
OpenAI 也在 Codex、ChatGPT 及其 API 中對網(wǎng)絡(luò)安全請求應(yīng)用額外的自動檢查。OpenAI 建議,那些請求被阻止的防御者縮小范圍、強(qiáng)調(diào)修復(fù)措施,并省略對防御結(jié)果非必要的漏洞利用細(xì)節(jié)。OpenAI 還單獨(dú)提供 Codex Security,用于代碼庫掃描、沙箱中的漏洞利用驗(yàn)證和補(bǔ)丁生成。
“當(dāng)美國大模型拒絕歸類為高風(fēng)險的任務(wù)時,開發(fā)者可以轉(zhuǎn)向中國開放模型。”這個來自 Hugging Face 此次攻擊事件的教訓(xùn)和信號,引起了信息安全從業(yè)者和科技投資者的關(guān)注。有網(wǎng)友對此憤憤表示,“這是一種本末倒置的‘網(wǎng)絡(luò)安全’:攻擊者可以使用不受限制的模型,而防御者(本來就反應(yīng)遲緩)卻被阻止分析攻擊本身。”
https://huggingface.co/blog/security-incident-july-2026
https://runtimewire.com/article/white-house-ai-adviser-attacks-cyber-guardrails-kimi-k3-bug-test
聲明:本文為 AI 前線整理,不代表平臺觀點(diǎn),也不構(gòu)成投資建議,未經(jīng)許可禁止轉(zhuǎn)載。
會議推薦
做 AI 的誰還沒點(diǎn)技術(shù)焦慮,來 AICon 深圳站,吃顆技術(shù)定心丸! 大會限時 9 折專屬優(yōu)惠,現(xiàn)在報名立減 580,更多詳情可掃碼或聯(lián)系票務(wù)經(jīng)理13269078023 進(jìn)行咨詢。
今日薦文
你也「在看」嗎?
特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.