受到攻击的Hugging Face尝试依靠商业AI来分析攻击,但遭到拒绝。因为安全护栏无法区分事件响应者和攻击者。攻击人工智能不受任何政策的约束。只有防御者无法使用自己的工具。我们该如何解读这种情况呢?
2026 年 7 月 16 日,Hugging Face 宣布检测到并遏制了对其部分生产基础设施的入侵。此次入侵是由自主人工智能代理框架端到端执行的,该公司还依赖其人工智能进行大部分检测和分析。攻击者利用数据集处理管道中的两条代码执行路径,将处理工作人员提升到节点级访问权限,收集云和集群凭据,并在周末遍历多个内部集群。
目前,我们已确认某些内部数据集和多个服务凭证受到未经授权的访问,目前正在调查对客户和合作伙伴数据的影响。没有证据表明公共模型、数据集、空间或软件供应链被篡改。攻击者的日志中记录了超过 17,000 个事件。由于商业前沿模型的API拒绝取证分析,Hugging Face转而使用开放权重模型GLM-5.2。该公司要求用户更新他们的访问令牌。
从:
拥抱脸证实了人工智能驱动的漏洞:攻击者使用自主代理,防御者使用人工智能反击
【编辑部评论】
如果我们将此事件视为另一起常见的数据泄露事件,我们就会误解该事件的真实性质。这里发生的事情是一场罕见的“AI vs. AI”战斗被详细揭露,其中AI不仅负责攻击,还负责大部分检测和分析。这就是原因。
我们想要关注的不是损害本身的规模,而是这次事件让我们对未来的安全状况有了具体的了解。
是什么让它“与众不同”?
首先我们来梳理一下攻击的切入点。 Hugging Face 是一个广泛使用的用于共享模型和数据集的人工智能平台。攻击者利用了人工智能平台特有的弱点:数据处理管道。
引入一种恶意数据集并利用两种代码执行向量:远程代码执行和模板注入。它在处理工作人员内部执行代码,升级其权限,并在周末将其危害传播到多个内部集群。
这本身并不是一项新技术。绝对新的是该公司分析说,自主代理框架“从头到尾”执行了这一系列步骤。是。然而,人类参与的程度,包括初始设置和目标选择,尚未公开。
“机器速度”的新威胁
攻击者的日志中记录了超过 17,000 个事件。它生成大量短期沙箱(一次性执行环境),并自行将其指挥基地转移到公共服务上。此举反映了人们长期以来对人工智能将提高攻击速度和规模的担忧。
英国 NCSC 和 Check Point 也警告称,人工智能攻击可能会压倒传统防御。以人为中心的响应系统能够在多大程度上跟上以“机器速度”移动的攻击?——我们正站在提出这样的问题的门槛上。
关键是防守也是人工智能。
另一方面,本文也描绘了维护者的做法。 Hugging Face 也是通过人工智能辅助检测首次发现了这一漏洞。基于法学硕士的分类通过关联经常隐藏在日常噪音中的信号来检测违规行为。
该公司表示,它使用了法学硕士支持的分析代理破译了 17,000 多份日志,将通常需要数天到数小时的调查时间缩短了。如果攻击以AI的速度进行,那么防御也会以AI的速度做出反应。具体揭示这一愿景的重要例子我可以这么说。
本文的主题是护栏的不对称性。
编辑团队认为最重要的是,Hugging Face 在其官方博客中表示,可用的模型“受到了意想不到的限制”。
该公司最初寻求使用商业 Frontier Model API 进行取证分析。然而,这并没有奏效。分析需要大量注入真实的攻击命令、漏洞有效负载和 C2 签名。然而,商业模型的安全护栏无法区分请求是由响应事件的防御者还是真正的攻击者提交的,从而阻止了该请求。
这造成了明显的不对称。没有具体说明攻击者使用了什么模型,但无论是越狱的托管模型还是无限制的开放权重模型,攻击者都不受任何使用策略的约束。与此同时,依赖正式托管商业模型的防御者在事件响应过程中无法使用他们的工具。“保护者因为遵守规则而处于劣势”的悖论是。
Hugging Face 的解决方案是在自己的基础设施上运行开放权重模型 GLM-5.2。这还有另一个优点。攻击者的任何数据或凭据都没有离开公司的环境。该公司还表示,“这并不否定商业模型的安全措施”,并且正在与相关提供商分享这一知识。问题不在于安全措施的优缺点,而在于如何准备操作,使经过认证的事件响应人员能够在紧急情况下安全地进行分析。它位于
背景是这不是一个孤立的事件。
这一事件不应被视为孤立事件。 2026 年 7 月 1 日,安全公司 Sysdig 宣布 JADEPUFFER 是该公司发现的第一个有记录的基于代理的勒索软件。此漏洞利用 Langflow (CVE-2025-3248) 中的漏洞渗透并加密 1,342 个 Nacos 设置。 Sysdig 认为,一个自主人工智能代理负责执行这次攻击。然而,Sysdig 还无法看到系统提示或代理配置,并且人类参与的程度(包括初始配置和目标选择)尚不清楚。
Check Point 的 2026 年年度人工智能安全报告还报告称,人工智能正在从支持角色转变为实际的攻击操作者,漏洞披露和利用之间的时间从“几天到几小时”缩短。
另一方面,也有一些谨慎的看法。截至 2026 年 7 月 7 日,即 Hugging Face 发布前 9 天,英国国家网络安全中心 (NCSC) 表示,尚未见过在整个入侵生命周期中完全自主的攻击。除了这一点上的差异外,Hugging Face和Sysdig对“代理驱动”评价的差异也被认为是由于“完全自治”的定义方式和所需证据程度的差异所致。 NCSC 和 DSIT 宣布了 Cyber Shield 的设计概念,旨在在全国范围内提供协作式 AI 防御,目前正在联合开发。
我们现在应该吸取的教训
这次事件的实际教训是显而易见的。组织应该在事件发生“之前”准备好在其基础设施上运行经过验证的人工智能模型。——这是为了避免在紧急情况下被护栏拒之门外,同时也是为了防止敏感的攻击数据泄露到外面,这是抱脸所学到的。
数据和模型本身现在已成为主要的攻击面。 Hugging Face以自己的痛苦为代价,向整个行业分享了这一现实。在攻击以人工智能的速度到来的时代,我们应该如何准备?本文提出这个问题是对未来的警告。
关于本次事件的发表日期,引用文章称是7月18日,但这是引用媒体的发表日期,Hugging Face的官方博客和多家主要安全媒体的报道表明,发表日期是7月16日(星期四)。本文根据官方公告编写。
[相关文章]
“Jadepuffer”——第一个有记录的勒索软件,其中人工智能代理负责“攻击执行”
本文提到的一个AI代理自行完成勒索软件攻击的案例的详细报告。我们可以理解类似于最近的 Hugging Face 漏洞的“自主攻击”趋势。
AI 代理“已经受到损害”——TrendAI 和普华永道在 13 个模型的 2,600 次测试中显示出结构缺陷和 AI-CAL
这项研究证明了人工智能代理固有的结构性风险,例如存储的提示注入,这也是这次攻击的切入点。
人类分析一年来基于人工智能的网络攻击 - MITRE ATT&CK 的局限性凸显
如何衡量进攻的自主性以及防守方能够追赶的程度。这次的“AI vs. AI”可以在更大的背景下重新思考。
[编者后记]
作为预防措施,建议在事件发生之前验证可以在公司基础设施上运行的模型。逻辑是有道理的。然而,平时有多少组织能够维护 GLM-5.2 类模型呢?
入侵不仅仅发生在实力雄厚的公司身上。实际上,没有 GPU 的一侧才真正遭受被护栏挡住的痛苦。谁将第一个提出行业或地区共同拥有防御模式的制度?这似乎是下一个转折点。
【术语解释】
自律型AIエージェント(Autonomous AI Agent)
一种人工智能系统,在评估情况以实现给定目标的同时,自行使用工具和重复操作链。其特点是不需要人一步一步的指令,分析认为从入侵到权限升级再到横向部署的过程就是利用这种机制进行的。
远程代码执行 (RCE)
该漏洞允许攻击者在目标系统上远程执行任意代码。这次,代码是通过数据集加载过程在处理工作线程上执行的。
模板注入
将攻击者的公式或代码注入到配置文件等模板处理机制中,导致非预期的处理或代码执行的攻击方法。这次,数据集设置被滥用了。
横向发展(横向运动)
攻击者使用初始入口点作为立足点来访问内部网络上的其他服务器、容器、云帐户和服务(由 MITRE ATT&CK 定义)。
权限提升
从权限有限的状态接管更高的管理员级别权限。这次我们从处理工作人员转移到节点级访问。
法医分析
一种调查方法(基于 NIST 定义),可识别、收集、检查和分析日志和其他数字证据,同时保持其完整性,并重建发生的时间、地点和内容。也称为数字取证。
分诊
该术语最初用于医疗环境中,用于优先考虑治疗。在安全中,指的是从大量的警告信号中筛选出真正危险的任务。
C2(命令与控制)
攻击者远程控制受感染系统的命令中心和通信机制(基于 MITRE ATT&CK 定义)。这次是安装在公共服务上,自行改变的“自迁移型”。
沙盒
一种在隔离环境(由 NIST 定义)中运行程序的机制。这种攻击创建了大量短暂的沙箱,这种分布式执行模式可能会使攻击跟踪变得复杂。
护栏
设置安全约束是为了防止人工智能模型产生有害或危险的输出。在本案中,这就造成了“不对称”,阻碍了辩护人的取证工作。
开放重量模型
模型权重(参数)公开并且可以在您公司的基础设施上运行的人工智能模型。 GLM-5.2就属于这一类,其优点是无需将数据导出到外界即可分析数据。使用须遵守许可条件(GLM-5.2 被视为受 MIT 许可)。
越狱
使用特殊指令避免或消除对人工智能模型施加的安全约束。有人指出,攻击者可能使用了这样的模型,但实际使用的模型尚未确定。
法学硕士劫持
利用窃取的认证信息非法使用他人的LLM(大规模语言模型)或AI计算资源,并迫使受害者承担费用的方法。 JADEPUFFER分析指出,这是显着降低攻击成本的因素。
空间
Hugging Face 提供的托管服务,允许您构建和发布机器学习应用程序。这一次,它是没有发现篡改证据的目标之一。
攻击面(Attack Surface)
攻击者可以瞄准的入口和区域的总数。文章传达了 Hugging Face 的观点,即“数据和模型本身应该被视为一流的攻击面”。
[参考链接]
抱脸|安全事件披露——2026年7月(外部)
该公司发布的有关该事件的主要信息。它详细介绍了攻击的细节、使用人工智能进行的检测和分析,以及护栏的不对称问题。
抱脸(官方网站)(外部)
一个广泛使用的开源人工智能平台,用于共享机器学习模型、数据集和应用程序。
Sysdig|JADEPUFFER:用于自动数据库勒索的代理勒索软件(外部)
自主AI勒索软件“JADEPUFFER”的官方分析报告,Sysdig将其评估为第一个记录的示例。
Check Point Research|2026年人工智能安全报告(外部)
一份年度报告,记录了人工智能向攻击操作员的转变以及从漏洞披露到利用的时间缩短。
国家网络安全中心|网盾(外部)
英国NCSC官方博客解释“网络盾”的设计理念,旨在全国范围的协同AI防御。
[参考文章]
安全事件披露——2026年7月(Hugging Face官方博客)(外部)
主要信息于2026年7月16日发布。他详细描述了超过17,000个事件、使用GLM-5.2的分析、不对称问题以及攻击模型未知的事实。
Hugging Face被自主AI代理攻破(求助网络安全)(外部)
发布日期指定为 7 月 16 日,详细介绍了 LLM 分析代理如何破译 17,000 多条日志,以及攻击 LLM 的方式仍然未知。
Hugging Face 警告自主 AI 代理入侵其网络(BleepingComputer)(外部)
报告内容包括官方保留意见,称目前尚不清楚攻击模式是“越狱还是无限开放重量”,并向执法机构报告。
JADEPUFFER:用于自动数据库勒索的代理勒索软件(Sysdig)(外部)
支持行业趋势的主要信息,例如 1,342 个 Nacos 设置的加密和 Langflow 漏洞 CVE-2025-3248 的利用。
Cyber Shield:通向网络防御代理人工智能未来的道路(NCSC)(外部)
官方博客持谨慎态度,认为完全自主的攻击尚未得到证实,并提出了全国范围的人工智能防御概念。
Hugging Face称AI代理幕后黑手(Axios)(外部)
梳理一下传统的AI滥用和这次的“端到端自主执行”之间的质的区别。捍卫者还提出了利用人工智能反击的未来愿景。
