Hugging Face 被 AI agent 打穿!最后鉴识模型靠中国开源 GLM 5.2

Hugging Face 揭露一起由自主 AI agent 驱动的入侵,攻击者留下逾 17,000 笔记录事件,一批内部资料集与数个服务凭证遭到波及。更尴尬的是事后鉴识,商用前沿模型因安全护栏拒绝处理真实攻击指令与 C2 产物,资安团队只好改用 Z.ai 的开源权重模型 GLM 5.2 在自家机器上完成分析。
(前情提要:假 OpenAI 开源模型登 Hugging Face 冠军!24 万次下载暗藏恶意软件)
(背景补充:Google、Meta 研究员联手喊话:AI Agent 安全不是模型问题,是系统问题)

重点摘要

  • Hugging Face 7 月 16 日揭露入侵事件,攻击者留下逾 17,000 笔记录事件
  • 入口是恶意资料集,串起远端程式码加载器与模板注入两条执行路径
  • 商用前沿模型护栏挡下鉴识请求,改用 Z.ai 开源权重模型 GLM 5.2 收尾

开源 AI 社群龙头 Hugging Face 在 7 月 16 日发出资安事件揭露,坦承生产环境的一部分遭到入侵,而这场入侵从头到尾由一套自主 AI agent 系统驱动。攻击者在系统内留下超过 17,000 笔记录事件,波及内部资料集,以及数个内部服务使用的凭证。

Hugging Face 的官方说明指出,这份资料集同时滥用了资料集处理流程中的两条程式码执行路径,一条是远端程式码资料集加载器,另一条是资料集设定档里的模板注入漏洞。两条串起来,就足以让攻击者在处理节点上跑自己的程式,接着向内部集群横向移动,收割云端与集群凭证。

官方的描述是“一群跑在短命沙盒里的自动化小程式”,指令与控制基础设施还会自己搬家,寄生在公开服务上。这种攻击方式只有 agent 做得到。

防守方请不动模型

真正的麻烦出现在事后鉴识。要重建完整的攻击时间轴,分析人员得把大量真实攻击指令、exploit payload 与 C2 产物喂进模型,而这些东西正好就是安全护栏设计来挡的内容。Hugging Face 写得很直白,这些请求“被供应商的安全护栏挡下”。

攻击者不受任何使用政策约束,我们自己的鉴识工作却被一开始采用的托管模型护栏挡住。

英文原句是“The attacker was bound by no usage policy, while our own forensic work was blocked by the guardrails of the hosted models we first tried.” Hugging Face 全程没有点名是哪几家供应商,只说是“一开始采用的托管模型”,但想也知道是美国的主流模型。

最后是中国开源模型收尾

Hugging Face 改用中国新创 Z.ai 的 GLM 5.2 完成鉴识,这是一款六月中旬才发布的开源权重模型,总参数约 7,530 亿。关键不在跑分,在于它可以整包架在自家机器上跑。

执行长 Clem Delangue 的说法更直白:“当你正处理一起进行中的事故,你不能让工具拒绝检视恶意 payload,或者反过来把你的账号标记起来。”他补了一句,攻击者早就在用 agent,而他们显然不遵守任何护栏。

Hugging Face 表示,自己并不知道攻击者的 agent 背后挂的是哪一个模型,可能是被越狱的托管模型,也可能是完全不受限的开源权重模型。这其实不重要,不管是哪一种,攻击方都不需要通过任何使用政策的审查,防守方需要。

灾情范围目前看来有限。Hugging Face 说没有证据显示公开的模型、资料集、Spaces 或软件供应链遭到篡改,调查仍在进行,会直接联系受影响的对象。零信任资安公司 Zero Networks 的 field CTO Chris Boehm 也点出同一个讽刺:为了防御而设计的安全工具,反过来拖住了资安事故的应变,当下的窘境。

常见问题

Hugging Face 这次被骇外泄了哪些资料?

遭波及的是一批内部资料集与数个内部服务凭证,攻击者留下逾 17,000 笔记录事件。官方表示没有证据显示公开模型、资料集、Spaces 或软件供应链遭到篡改,调查仍在进行。

为什么商用 AI 模型会拒绝协助资安鉴识?

鉴识得把大量真实攻击指令、exploit payload 与 C2 产物送进模型,而这些正是安全护栏设计来拦截的内容。护栏读内容不读意图,分不出提问者是攻击者还是防守方,因此触发拒答。

查看原文
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 评论
  • 转发
  • 分享
评论
请输入评论内容
请输入评论内容
暂无评论
  • 置顶