AI智能体攻破Hugging Face

Hugging Face 披露一起由自主 AI 智能体执行的入侵事件:攻击者借恶意数据集取得代码执行权限,继而窃取云与集群凭证并横向渗透。公开模型和软件供应链暂未发现被篡改,但 AI 基础设施的安全边界已经改变。
Hugging Face 确认遭自主 AI 智能体攻击
Hugging Face 在 7 月 16 日披露了一起由自主 AI 智能体执行的生产环境入侵,这是该公司首次公开确认此类攻击事件。攻击者先上传恶意数据集,利用数据处理流水线中的两处代码执行路径漏洞进入工作节点,随后获取云平台和集群凭证,并在周末横向渗透至多个内部集群。
自主 AI 智能体是能够根据目标自行规划步骤、调用工具、观察执行结果并持续调整策略的软件系统。它与传统攻击脚本最大的区别,不是会不会写代码,而是能否在环境发生变化后继续完成任务:一条命令失败,它可以读错误日志、换工具、改参数,再尝试另一条路径。
Hugging Face 表示,少量内部数据集及部分服务凭证遭到未经授权访问,公司仍在评估合作伙伴和客户数据是否受到影响。截至 7 月 20 日,平台尚未发现任何公开模型、公开数据集或 Spaces 服务被篡改,容器镜像、已发布软件包等软件供应链资产也被确认未受影响。
这意味着事件目前更接近一次高权限基础设施入侵,而不是已经扩散到社区资产的大规模供应链投毒。前者已经足够严重,后者则可能让下载模型、安装依赖或运行 Space 的大量开发者一起中招;至少从现有调查结果看,最坏情况尚未发生。

攻击入口不是模型,而是数据处理流水线
本次攻击的关键入口是 Hugging Face 的数据处理流水线,而非模型推理接口本身。数据处理流水线是平台为完成数据集预览、格式解析、元数据提取、转换和索引等任务而运行的一组自动化服务,它需要实际打开并处理用户上传的文件,因此天然比静态文件托管承担更多风险。
攻击者上传的恶意数据集触发了两处可执行代码路径,并在数据处理工作节点上运行恶意代码。这里的危险在于,平台面对的并不只是 CSV、JSON 或纯文本;机器学习数据生态包含压缩包、序列化对象、多媒体文件、数据库文件和自定义加载逻辑,任何解析器、转换工具或兼容层都可能成为执行入口。
远程代码执行是攻击者能够在目标机器上运行任意指令的一类漏洞。对于普通 Web 服务,远程代码执行通常意味着单台服务器失守;对于连接对象存储、容器集群和云服务的 AI 数据工作节点,它还可能成为通往整套基础设施的跳板。
这次事件也再次说明,数据集不能被视为无害内容。模型文件、数据集和应用演示在 AI 社区里经常被当成可以直接下载、加载和运行的资产,但从安全角度看,带有复杂格式、反序列化过程或自定义处理逻辑的文件,更接近来源不明的软件包,而不是一张静态图片。
真正拉开差距的是数万次自动试错
Hugging Face 的调查显示,该智能体在大量生命周期极短的沙盒环境中执行了数万次独立操作。短生命周期沙盒是按任务临时创建、执行结束后迅速销毁的隔离环境,它原本用于限制不可信代码影响范围,却也能被攻击智能体用来分散行为、并行探测和降低单一实例留下的持续痕迹。
数万次操作不等于数万次都成功,但它揭示了智能体攻击的成本结构。传统攻击者需要手动登录、查看权限、搜索凭证、测试网络连通性并调整命令;智能体可以把这些步骤拆成大量小任务,在多个环境里持续试错,只要总成本低于潜在收益,就不必追求每一步都优雅或高效。
攻击智能体还利用公共服务搭建了能够自主迁移的命令与控制基础设施。命令与控制基础设施,通常简称 C2,是攻击者向受控节点下发指令、接收结果和维持通信的系统;所谓自主迁移,意味着当某个通信节点失效或被封禁后,智能体能够切换到新的公共服务或地址,而不必等待操作者手动重建链路。
Hugging Face 尚未确认该智能体基于哪个大模型,只判断它似乎建立在某种面向安全研究的 AI 系统之上。现阶段不应把事件简单归因于某一家模型厂商,因为完成攻击的不只是底层语言模型,还包括工具调用框架、执行沙盒、任务记忆、网络访问能力、漏洞利用模块和外部操作者设定的目标。
更准确的描述是:人类操作者发起了攻击活动,而智能体承担了大部分执行、观察和调整工作。Hugging Face 所说的“完全由自主式 AI 智能体发动”,强调的是攻击链执行层面的自动化程度,并不意味着没有人上传初始恶意数据集、配置目标或在攻击前后参与决策。
它比传统自动化攻击危险在哪里
自主智能体没有发明远程代码执行、凭证窃取或横向移动,但它把这些成熟技术压缩进了一条能持续运行的反馈回路。此次事件中的每个环节都不新鲜,新的部分是多个环节可以在较少人工干预下连续完成。
| 对比维度 | 传统脚本或攻击工具 | 自主 AI 智能体攻击 | 对防守方的影响 | |---|---|---|---| | 任务规划 | 依赖预先编写的固定流程 | 可根据目标和环境动态拆解任务 | 静态规则更容易被绕过 | | 失败处理 | 异常后退出或等待人工处理 | 读取错误信息并切换命令、工具或路径 | 单次拦截不再等于攻击终止 | | 操作规模 | 受人工时间和脚本覆盖范围限制 | 可在大量沙盒中执行数万次操作 | 低频小动作更难关联 | | 横向移动 | 通常由攻击者手动判断权限和资产 | 可自动枚举凭证、服务和集群关系 | 从初始节点扩散的速度加快 | | C2 维护 | 域名或服务器被封后需要人工替换 | 可借公共服务重新建立通信 | 封禁单个地址的效果下降 | | 行为特征 | 同一工具链的指纹相对稳定 | 命令、参数和顺序可随环境变化 | 基于固定特征的检测能力减弱 | | 攻击成本 | 高水平人员持续参与 | 前期搭建成本较高,后续可重复扩张 | 高级攻击能力可能被规模化复制 |
自主智能体最值得警惕的能力是“耐心”。人类攻击者不会为每一个低价值节点连续尝试成百上千种组合,但机器可以在预算允许时不断枚举;当平台拥有大量异构工作节点、临时容器和复杂权限关系时,数量本身就会变成攻击优势。
不过,这类攻击也没有强大到可以无视权限边界。智能体之所以能够从工作节点进入多个内部集群,前提仍是初始代码执行漏洞存在,而且节点上能够接触到有价值的云和集群凭证;如果凭证权限足够小、生命周期足够短、不同环境之间实现强隔离,智能体只能更快地撞上边界,而不能凭空越过边界。
最严重的风险是凭证,而不是那台工作节点
服务凭证是机器访问云平台、对象存储、数据库、容器集群或内部服务时使用的身份材料。工作节点通常可以随时销毁和重建,但一枚仍然有效的高权限凭证,可能允许攻击者从另一台机器重新进入环境,因此凭证泄露往往比单个容器被攻破更棘手。
此次攻击从代码执行升级为基础设施事件,转折点正是云平台和集群凭证被获取。攻击者随后在周末横向进入多个内部集群,也说明平台的身份和网络边界未能把失陷节点完全限制在单一任务范围内。
周末窗口同样值得关注。安全团队在非工作时段通常人员更少,正常批处理任务和自动扩缩容活动却可能更多,数万次分散操作容易混入后台噪声;智能体不需要休息,也不会因为调查过程漫长而主动停止。
Hugging Face 已修复相关漏洞,并邀请外部网络安全人员参与调查,但漏洞修复只是处置链条的一部分。真正困难的工作还包括撤销旧凭证、重建受影响节点、检查云审计日志、确认集群内是否存在持久化机制,以及判断被访问的数据能否用于后续社交工程或供应链攻击。
公开模型暂未被篡改,但不能掉以轻心
截至目前,没有证据显示 Hugging Face 上的公开模型、数据集或 Spaces 被修改。Spaces 是 Hugging Face 提供的托管式 AI 应用展示与运行服务,开发者可以使用 Gradio、Streamlit 或容器方式部署交互式演示,因此其资产完整性直接关系到终端访问者和复用代码的开发团队。
软件供应链是开发、构建、发布和分发软件过程中涉及的代码、依赖、包、镜像与基础设施集合。Hugging Face 明确表示容器镜像和已发布软件包未受影响,这一结论很关键,因为一旦攻击者污染这些资产,风险就可能从平台内部入侵升级为面向下游用户的批量传播。
“没有发现篡改”也不等于调查已经结束。合作伙伴和客户数据影响仍在评估,部分凭证已经遭到未授权访问,而攻击发生在多个内部集群;在外部调查完成前,开发者应把现有结论理解为当前证据边界,而不是永久性的安全保证。
这起事件不会证明 Hugging Face 比其他 AI 平台更不安全,反而说明开放 AI 基础设施已经成为高价值攻击目标。模型托管平台同时连接开发者身份、私有仓库、训练数据、推理资源、云集群和部署流水线,其权限密度与资产价值越来越接近大型代码托管平台和云控制台。
Hugging Face 用户现在应该做什么
所有 Hugging Face 用户都应优先轮换账户访问令牌,并检查近期账户活动。访问令牌是用于代表用户或服务访问 Hugging Face 资源的身份凭证,一旦泄露,攻击者可以在令牌权限范围内读取私有资源、调用服务或执行写入操作。
开发者可以按以下顺序完成自查:
- 撤销并重新创建访问令牌。 不要只修改账户密码,因为访问令牌通常拥有独立生命周期,改密码未必会自动使所有令牌失效。
- 检查令牌权限范围。 训练、下载和部署任务应使用不同令牌,能使用只读权限时不要授予写权限。
- 查看近期账户活动。 重点关注陌生登录、异常仓库访问、突然出现的提交、设置变更及新的授权关系。
- 排查 CI/CD 环境。 检查 GitHub Actions、自建构建机、云端 Notebook、训练集群和部署平台中保存的 Hugging Face 凭证。
- 轮换关联凭证。 如果 Hugging Face 令牌与云凭证、Webhook、机器人账户或部署密钥存放在同一 Secret 集合中,应扩大轮换范围。
- 核验重要资产完整性。 对关键模型、数据集和部署镜像比对提交记录、文件哈希与可信备份,避免只依赖网页上的更新时间。
- 停止共享个人令牌。 团队自动化任务应使用独立的细粒度令牌,确保某位成员离职或某台机器失陷时可以单独撤销。
企业用户还应把令牌轮换视为一次身份清理,而不是机械地生成新字符串。如果新令牌仍被放回同一台疑似失陷的构建机、同一个可读取所有 Secret 的流水线,攻击者可能再次取得它。
平台方需要重做的是执行边界
Hugging Face 接下来需要证明的,不只是两个漏洞已经修复,而是恶意数据无法再次从处理节点跨越到核心基础设施。对于托管不可信模型、数据和应用的平台,沙盒隔离、身份权限和网络出口控制必须组合使用,缺少任何一层都会让其他防线承受过高压力。
更合理的数据处理架构应遵循一次性身份原则。每个处理任务只获得完成当前操作所需的短期凭证,凭证与具体数据集、存储路径和任务时间绑定,任务结束后立即失效;工作节点不应持有可枚举多个集群或读取广泛内部资源的通用身份。
网络出口也应从默认开放改为明确授权。数据解析任务通常只需要访问指定对象存储和日志服务,如果一个临时沙盒可以任意连接公共服务,攻击者就更容易下载工具、回传结果和迁移 C2 节点。
检测系统则需要从“发现某条恶意命令”升级为“识别跨环境的任务意图”。单看每个短生命周期沙盒,少量文件读取、网络探测或身份查询可能都不显眼;把相同数据集、账户、令牌、目标地址和时间窗口关联起来,才能看出数万次独立操作背后的完整攻击图谱。
AI 安全已经从提示词问题进入基础设施问题
这次事件的行业意义,在于 AI 智能体第一次以公开确认的方式进入 Hugging Face 生产环境攻击链。过去一年,行业讨论智能体安全时常把注意力集中在提示注入、越权调用和敏感信息泄露;本次入侵展示的却是更传统也更现实的路径:利用代码执行漏洞、窃取凭证、横向移动并维持 C2 通信。
智能体没有改变网络安全的基本规律,但显著提高了攻击流程的执行密度。漏洞管理、最小权限、凭证轮换、环境隔离、出口控制和审计关联仍然有效,只是防守方必须假设攻击者能在几分钟内完成过去需要数小时人工操作的枚举与试错。
Hugging Face 暂时守住了最关键的一条线:公开模型、数据集、Spaces 和软件供应链尚未发现被篡改。但少量内部数据和服务凭证已被访问,且攻击者曾进入多个内部集群,这已经足以把事件定性为一次严重的基础设施安全警报。
对 AI 平台而言,未来最危险的上传内容未必是一个带后门的模型,也可能是一份看起来普通、却会触发复杂解析路径的数据集。对开发者而言,最需要改变的习惯也很直接:不要把模型和数据当成天然可信的内容,更不要让处理它们的临时节点握有通往整个云环境的钥匙。
参考来源
- IT之家:AI 智能体发动网络攻击?Hugging Face 平台中招了 — 汇总 Hugging Face 7 月 16 日披露的攻击路径、受影响资产和当前调查结论。
- Hugging Face 官方文档:User access tokens — 介绍访问令牌的创建、权限范围、管理与撤销方式。
- Hugging Face 官方安全页面 — 提供平台安全政策、漏洞报告及相关安全信息入口。



