AI安全 🇺🇸 27.07.2026 02:03

Hugging Face 披露2026年7月涉及AI代理的安全事件详情

Hugging FaceHugging Face
Hugging Face 报告称,在2026年7月发生未经授权访问内部数据集和服务凭证的事件。该攻击由一个自主AI代理利用数据处理管道中的漏洞实施。公司修复了漏洞、吊销了受损凭证并加强了安全措施。在事件分析过程中,Hugging Face 因商业模型API的安全策略而被阻止,转而使用了开源模型GLM 5.2。
Hugging Face 披露了一起发生在 2026 年 7 月的安全事件细节。一名攻击者获取了少量内部数据集和多项服务凭证的访问权限。入侵始于一个数据处理流水线:一个恶意数据集利用了两种代码执行路径(远程代码加载器和数据集配置中的模板注入),从而在处理工作节点上实现了代码执行。随后,攻击者将权限提升至节点级别,获取了云和集群凭证,并横向移动到多个内部集群。该攻击活动由一个自主人工智能代理(可能基于用于代理型攻击的研究工具构建)实施,该代理通过一群短时沙箱环境执行了数千次独立操作。Hugging Face 通过关闭代码执行路径解决了根本漏洞,销毁了攻击者在受影响集群中的入口点,撤销并替换了受损凭证和令牌,部署了额外控制措施,并改进了威胁检测。攻击是利用人工智能辅助检测发现的:一个基于大型语言模型的异常检测流水线分析了安全日志,并高亮显示了可疑活动。在攻击重建过程中,Hugging Face 使用大型语言模型分析了超过 17,000 条日志事件。最初尝试使用商业应用程序编程接口模型因提供商安全策略阻止实际攻击命令导致的请求阻塞而失败。最终,取证分析是在公司自有基础设施上使用开源模型 GLM 5.2 进行的,确保攻击者数据和凭证从未离开其环境。Hugging Face 强调,自主人工智能攻击工具已不再是理论上的概念,并建议防御者准备自己的模型,以便在事件期间进行闭环操作。
来源: Hugging Face blog — 原文
我们之前关于此话题的帖子 ↓
最新新闻