事件经过
Hugging Face 披露(博客文章确认日期 2026-07-16/发布/报道 2026-07-20)其生产基础设施遭自主 AI 代理系统端到端入侵,该系统无需人类指导即可独立运行,获得了对内部数据集和服务凭证的未授权访问。Hugging Face 使用在其自有基础设施上运行的开源权重模型(GLM 5.2)进行取证分析,因为托管的前沿模型 API 因安全防护栏拒绝处理攻击载荷。
影响分析
这是首次公开确认的主要 AI 平台被自主智能体攻击者端到端入侵的案例,而非人类指导的活动,证明了智能体攻击工具现在可以在无人参与的情况下以机器速度执行复杂的多阶段入侵(侦查、利用、权限提升、横向移动、凭证窃取)。它还揭示了防御者的不对称性:使用越狱/无限制模型的攻击者不受约束,而防御者的托管前沿模型因防护栏拒绝分析真实攻击工件,被迫依赖自托管开源权重模型进行事件响应。
攻击途径
上传到平台的恶意数据集滥用了数据集处理管道中的两个代码执行路径——远程代码数据集加载器和数据集配置解析中的模板注入漏洞——在处理工作程序上执行代码。随后自主智能体攻击框架升级到节点级访问权限、窃取云/集群凭证,并在一个周末内通过具有自迁移 C2 的短生命周期沙箱群执行了超过 17,000 个自动化操作,在内部集群中横向移动。
受影响系统
Hugging Face Hub 数据集处理管道(生产基础设施)
缓解措施
Hugging Face 关闭了易受攻击的代码执行路径、轮转/撤销受影响凭证、重建被入侵节点,并建议所有用户轮转访问令牌并审查账户活动。详见 https://huggingface.co/blog/security-incident-july-2026