前沿LLM拦不住攻击,反成了Hugging Face取证的最大障碍
作者: CBISMB
责任编辑: 邹大斌
来源: CBISMB
时间: 2026-07-21 10:31
关键字: Hugging Face ,AI安全 ,AI智能体 ,供应链攻击 ,GLM 5.2
浏览: 0
点赞: 0
收藏: 0
即便你是AI开发领域的标杆平台,也不意味着AI能在关键时刻拉你一把。AI智能体攻破了Hugging Face的生产基础设施,但商用LLM的安全护栏却阻止了取证调查,迫使安全团队转而求助一款中国开放权重模型。
此次入侵"全程由自主AI智能体系统驱动",导致Hugging Face"有限范围"的内部数据集以及其服务使用的"若干"凭证遭到泄露,Hugging Face在上周四的安全事件披露中确认了这一情况。
该机器学习平台表示,目前仍在调查是否有合作伙伴或客户数据在本次漏洞中曝光,但"没有证据表明面向公众的模型、数据集或Spaces遭到篡改,且我们的软件供应链(容器镜像和已发布的软件包)已通过验证,确认清洁无污染。"
Hugging Face也无法确定攻击者使用了哪个模型来驱动这批AI智能体集群。据披露,这些智能体在大量短期沙箱中执行了数千次独立操作,并利用部署在公共服务上的自迁移命令与控制(C2)架构。"这完全符合业界预测中的'智能体攻击者'场景,"Hugging Face在博客中写道。
更具讽刺意味的是,在尝试使用未具名的前沿模型启动取证分析无果后,Hugging Face的安全团队最终在自有基础设施上运行了中国AI公司Z.ai开发的开源模型GLM 5.2来完成日志分析。
商用顶尖模型之所以无法胜任,是因为分析过程中需要提交真实的攻击命令、漏洞利用载荷和C2构件——而所有这些正是LLM安全护栏被训练来拦截的内容,目的是防止AI系统被用于真实的攻击活动。
"攻击者不受任何使用政策的约束,而我们的取证工作却被我们首先尝试的托管模型的安全护栏挡住了,"安全团队写道,同时强调他们并非反对托管模型的安全措施,并已将相关信息分享给了相关LLM提供商。
Hugging Face指出,使用GLM 5.2还有另一个好处:"没有任何攻击者数据,也没有它引用的任何凭证,离开我们的环境。"
对防守方来说,这也是一个重要提醒。"在事件发生之前,就要准备好一个经过验证的、可在自有基础设施上运行的强大模型,既能避免安全护栏把你锁在外面,也能防止攻击者数据和凭证流出你的环境,"该AI平台表示。
永不疲倦的窃贼
Hugging Face入侵事件再次证明,由自主AI智能体驱动的攻击已不再是未来的威胁,而是AI入侵的当下现实。
就在上周,TrendAI的AI与安全威胁研究副总裁Tom Kellermann向媒体讲述了另一起攻击事件:一个越狱版的Google Gemini完成了攻击中90%的工作——包括在短短6分钟内搭建出一个新的C2服务器,而人类只完成了剩下10%的工作。
此外,7月初,Sysdig威胁猎手记录了他们所称的有史以来首例由LLM驱动的端到端勒索软件攻击——整个勒索操作,从初始入侵到攻陷生产数据库服务器并销毁数据,全程都由AI而非人类主导。
Zero Networks现场CTO Chris Boehm在谈及Hugging Face入侵事件时打了一个生动的比方:"想象一个窃贼,他永远不会疲倦,永远不需要睡觉,他不是一次只扭动一个门把手,而是一次性同时尝试上千个门把手。这次事件本质上就是这样——不是一个人在终端里敲命令,而是一群小型自动化进程毫不停歇地狂轰滥炸,不断在不同的藏身点之间跳跃,让追踪变得更加困难。"
Boehm补充道,最让他不安的部分是:"平台的安全团队无法用商业AI工具来分析这场攻击,因为那些工具被设计成拒绝一切看起来像真实攻击命令的东西。发问的人是好人这一点,完全不重要。"
Boehm认为,安全团队需要从中吸取两个教训:"这些AI智能体现在能比任何人类都更快、更无情地行动,而我们在这种速度下构建的安全工具,并不总是准备好帮助我们做出响应。"