
開源人工智能( AI )平台 Hugging Face 在 2026 年 7 月 16 日公開一宗安全事故,指一套全自主 AI 代理系統攻入其生產環境,並在系統內留下超過 17,000 項操作紀錄,公司才成功將其封鎖,攻擊者利用惡意資料集突破資料處理流程的程式碼執行防線,逐步取得節點權限,並於週末期間橫向滲透多個內部集群,盜取雲端與集群憑證。
Hugging Face 隨後動用 AI 模型分析攻擊日誌,模型防護機制卻因請求內含真實攻擊指令與惡意載荷而拒絕處理。最終改用中國 AI 公司智譜( Z.ai )的開源模型 GLM 5.2 ,於旗下伺服器完成法證分析。
事件經過:一場機器速度的滲透
Hugging Face 在官方網誌交代整場攻擊的來龍去脈,攻擊起點正是平台用作接收與驗證海量上傳資料的資料處理流程,惡意資料集同時利用了 2 條程式碼執行路徑,分別是遠端程式碼資料集載入器,以及資料集設定檔案中的範本注入漏洞,讓攻擊者在處理節點上執行任意程式碼。
攻擊者取得初步立足點後,一路提權至節點層級,收集雲端與集群憑證,並在週末期間橫向移動至多個內部集群,全程累積超過 17,000 項操作。公司強調暫未發現攻擊者竄改任何公開模型、資料集或 Spaces ,容器映像與已發佈套件等軟件供應鏈亦經核實無誤,亦已向執法機關報案,並聯同外部法證專家展開調查。
以 AI 對抗 AI:偵測與法證全靠模型
Hugging Face 這次值得記住的地方,並非資料平台失守本身,而是公司幾乎全程以 AI 對抗 AI ,異常偵測流程借助大型語言模型( LLM )對每日海量的保安監測數據作初步篩選,正是這套機制關聯出可疑訊號,才揭發今次入侵。要
理清數以萬計自動操作到底做過甚麼,團隊再以 LLM 分析代理逐一梳理超過 17,000 項紀錄,重建時序、抽取入侵指標、盤點受影響憑證,並分辨真正衝擊與誘餌行動。公司形容,這套做法讓原本需時數天的工作在數小時內完成,總算追得上對手的速度。
防護悖論:西方模型拒絕協助防守方
整宗事件之中,最令業界不安的一段情節出現在法證初期, Hugging Face 起初嘗試將攻擊日誌交予商用 API 背後的西方前沿模型分析,但這些請求內含真實攻擊指令、漏洞利用載荷及指揮與控制( C2 )痕跡,模型防護機制即告觸發並全面拒絕處理,因為它們無法分辨眼前是攻擊者還是正當的事故響應人員。
團隊於是轉用智譜( Z.ai )的開源權重模型 GLM 5.2 ,並在自有基礎設施上運行,一來令攻擊者資料與相關憑證始終留在公司環境之內,二來避開防護機制的封鎖。 Hugging Face 坦言無法確認攻擊者採用哪一款模型,可能是有人越獄的託管模型,也可能是不設限制的開源權重模型;無論屬何者,任何使用政策都無法約束攻擊者,最初採用的託管模型防護卻反過來封鎖了公司自己的防守工作。
開源模型崛起:能力差距正在收窄
開源權重模型能力急速逼近閉源前沿,正是這次防護悖論的深層背景, 英國 AI Security Institute 近日首份公開評測指出,智譜的 GLM 5.2 是測試當時最具網絡攻防能力的開源權重模型,其表現與閉源前沿只差 4 至 7 個月,較過往 6 至 10 個月的差距明顯收窄。
這種收窄帶來雙面效果,防守方固然可以低成本取得堪用的分析工具,攻擊者同樣能夠下載模型、移除防護、按目標微調,再於本地運行而不留任何供應商可見的痕跡。開源與閉源之間的政策工具與技術現實,正逐步脫節。
對企業的意義:資料與模型即攻擊面
這宗事故為所有在託管基礎設施上運行 AI 工作負載的企業,提供了一份具體的防禦清單, 首要啟示是企業必須把資料與模型本身視為第一線攻擊面,引入外部資料集或開源組件時,須將程式碼執行風險納入審查。業界數據同樣敲響警號, Dark Reading 一項調查顯示, 48% 保安專才將自主式 AI 列為 2026 年首要攻擊向量; IBM 則指 13% 企業已遇上與 AI 相關的保安事故,當中 97% 承認欠缺妥善的 AI 存取控制。
Palo Alto Networks 估算,企業內的機器身分數目已達人類員工的 82 倍,令非人類身分治理成為資訊保安總監( CISO )無法迴避的課題。速度差距更直接反映於成本之中, Fortinet 引述數據指,善用 AI 與自動化的機構平均可大幅縮短事故遏止時間,每宗事故節省約 222 萬美元(約港幣 1,731.6 萬元),而未能管好「影子 AI 」的企業,每宗事故則要多付約 67 萬美元(約港幣 522.6 萬元)的代價。
傳統人手防禦難以追上攻擊速度
展望未來, Hugging Face 這宗事故很可能成為企業保安策略的轉捩點, 自主代理框架把大規模、多階段、耐性十足的攻擊成本大幅拉低,並以機器速度運轉,傳統依賴人手的防守節奏難以匹敵,企業唯有同樣以 AI 上陣才追得上。事件亦替開源權重模型正名,當託管模型因合規與防護考量而在關鍵時刻缺席,可自主部署、資料不出門的模型反而成為維持營運韌性的重要籌碼。
可以預期,愈來愈多機構會把一款經過審核、可自主可控的模型,預先寫進事故響應計劃,作為防護鎖死時的後備。這場攻防戰最終的分野,不在於誰擁有最強的模型,而在於誰能在危機來臨之前,把正確的能力準備妥當。
來源:Hugging Face




