Hugging Face 披露生产基础设施安全事件:研判攻击由自主 AI 智能体系统执行
Hugging Face 官方博客今日发布《Security incident disclosure — July 2026》,披露其部分生产基础设施遭入侵。根据攻击行为与基础设施特征,Hugging Face 研判整个攻击行动由自主 AI 智能体系统端到端执行;但实际使用的模型、攻击者身份及来源仍未确认。攻击者通过一份恶意数据集,利用数据处理管道中的两处代码执行路径(可执行远程代码的数据集加载器与数据集配置的模板注入)拿到初始立足点,随后提升至节点级,收集云与集群凭证,并在一个周末内横向移动至多个内部集群。官方称,该行动涉及数千次操作、短生命周期沙箱群,以及部署在公共服务上的自迁移式 C2 基础设施;其工具链看起来基于 agent 化安全研究框架,但这一来源同样不是确定结论。
事件影响范围:攻击者未授权访问了一组有限的内部数据集和多项服务凭证;Hugging Face 表示目前未发现公共模型、公共数据集或 Spaces 被篡改的证据,容器镜像与已发布软件包经核验未受污染;合作方与客户数据是否受影响仍在调查中。官方没有确认用户个人令牌被窃,要求所有用户轮换访问令牌并检查近期账户活动属于预防措施。Hugging Face 已关闭被利用的代码执行路径、撤销攻击者访问权限、重建受陷节点并轮换相关凭证,同时与外部网络安全取证专家合作并向执法部门报案。
防守端同样由 AI 完成。Hugging Face 通过 LLM 驱动的异常检测管道发现攻击,随后部署 LLM 分析智能体处理超过 17,000 条攻击行为记录——重建时间线、提取失陷指标、梳理受影响凭证、区分真实破坏与欺骗活动,通常需要数天的取证工作在数小时内完成。值得注意的是,安全团队最初尝试用商业 API 后的前沿模型分析攻击日志时,被供应商的安全护栏拦截——系统无法区分事件响应者与攻击者。团队最终转向在自有基础设施上运行开源权重模型 GLM 5.2,确保攻击数据与涉及的凭证不离开自有环境。
Hugging Face 将这起事件视为 agent 化攻击从理论走向真实生产环境的警示,也指出商业模型的安全护栏可能阻塞合法的事件响应——真实攻击命令、漏洞利用载荷和 C2 痕迹会触发拒答。官方因此建议防御团队预先准备能在自有基础设施运行的模型。需要注意的是,关于攻击由自主智能体系统实施的判断、取证提速效果和应对建议均来自 Hugging Face 的事件披露,目前未见第三方取证报告公开;The Decoder 也提醒,Hugging Face 作为开放模型平台,对开放权重方案存在自身立场。
来源:Hugging Face 官方博客(huggingface.co/blog/security-incident-july-2026);The Decoder 报道(the-decoder.com)。
