close
企業趨勢

Hugging Face 遭自主 AI agent 入侵 鑑識反靠中國開源模型 GLM 5.2 完成


20260721174351

Hugging Face 遭 AI agent 攻破生產系統。整場攻擊由自主 AI agent 全程主導,攻擊者留下逾 17,000 筆行為記錄,波及內部資料集及多項服務憑證。事後鑑識更出現尷尬一幕:美國主流商用模型因安全護欄拒絕處理真實攻擊指令,最終要靠中國 Z.ai 開源模型 GLM 5.2 在自家伺服器完成分析。事件被外界形容為「AI 打 AI」首例。

事件背景:AI Agent 全程主導入侵 Hugging Face

Hugging Face 作為全球最大開源 AI 模型平台,證實有自主 AI agent 入侵其生產基礎設施,公司自家 AI 防禦系統偵測並拆解今次入侵。公司於 7 月 16 日發出聲明披露事件,形容今次攻擊與過往處理過任何事件都不同,因為整套攻擊由自主 agent 系統全程操刀。

入侵起點是 AI 平台用來接收資料集的處理管道。一個惡意資料集濫用 Hugging Face 處理系統中 2 條程式碼執行路徑。具體而言,攻擊者透過惡意資料集,同時利用遠端程式碼資料集載入器,以及資料集設定檔中模板注入漏洞,成功在處理節點上執行程式碼。攻擊者其後取得節點層級存取權限,收割雲端及叢集憑證,並在一個週末內橫向移動至數個內部叢集。

攻擊規模:逾 17,000 筆行為記錄,自動化程度驚人

整個攻擊過程產生「橫跨一群短命沙盒的數千筆個別行為」。指令與控制基礎設施甚至會自動轉移,寄生於公開服務之上。Hugging Face 能及時發現事件,原因是公司本身設有異常偵測管道,利用 LLM 對安全遙測數據分類,從日常雜訊中分辨真正威脅。這套系統將多個訊號關聯起來後觸發警報。

發現異常後,團隊隨即派出自家分析 agent 全面梳理攻擊記錄,重建整個攻擊時間軸、抽取入侵指標,並標出攻擊者接觸過每一項憑證,同時分辨真正損害,以及用來拖延應變人員時間的誘餌行為。

鑑識大反差:美國模型「拒答」,靠中國開源 GLM 5.2 收尾

事件最諷刺的地方在於事後鑑識階段。團隊起初使用商用 API 背後的前沿模型分析記錄,但發現方案行不通。分析工作需要提交大量真實攻擊指令、exploit payload 及 C2 產物,相關請求全被供應商安全護欄擋下,因為系統無法分辨提問者是事故應變人員還是攻擊者本人。

公司在官方說明中直言:「攻擊者不受任何使用政策約束,我們自己的鑑識工作卻被一開始採用的託管模型護欄擋住。」Hugging Face 沒有透露具體是哪幾家供應商模型拒答,但矛頭明顯指向美國主流廠商。

最終團隊改以開源模型 GLM 5.2,在自家基礎設施完成整套鑑識分析。這樣做還有一個附帶好處:攻擊者資料以及當中提及的任何憑證,全部沒有離開公司自有環境。

GLM 5.2 由中國 Z.ai(前身為智譜 AI,Zhipu AI)於 2026 年 6 月中發布,屬於混合專家(MoE)架構開源權重模型,擁有 753 億參數。其效能可比擬部分頂尖閉源模型,成本卻只需約 1/6。模型支援百萬 token 級超長上下文,並以 MIT 授權發布,企業可自由下載、微調並作商業部署。

行政總裁 Clem Delangue 補充指出,處理一場正在進行的事故時,工具不能拒絕檢視惡意 payload,更不能反過來標記己方帳號。攻擊者本身早已使用 agent,而且顯然不受任何護欄約束。公司透露攻擊框架看似建基於某種 agentic security-research harness,但至今仍未清楚攻擊者背後究竟使用哪一款模型,可能是被越獄的商用模型,也可能是不受限制的開源權重模型。

損失範圍有限,公開模型未受影響

好消息是損失範圍暫時可控。Hugging Face 表示,攻擊者僅觸及小部分內部資料集及數個服務使用的憑證。公司強調未有證據顯示攻擊者曾接觸公開模型、資料集或 Spaces,其軟件供應鏈,包括容器映像及已發布套件,經核實亦屬乾淨。

事後處理方面,Hugging Face 已封鎖相關漏洞、重建受影響機器、輪換機密資料,並已將事件呈報執法機關。公司同時建議所有用戶輪換存取權杖(Access Token),並檢查帳戶近期活動紀錄。

總結:AI 對抗 AI 時代來臨,企業要有「自留後路」

今次事件揭示一個令人不安的現實:安全護欄本意是防止濫用,卻可能在真實入侵發生時,反過來妨礙合法防禦工作。以機器速度運作的應變人員,在分析真實攻擊資料時,隨時可能在最需要的一刻被最強大託管模型拒諸門外。

Hugging Face 因此向業界提出建議:防禦方應提前備妥一套可自行架設、經過審核的可靠模型,在事故發生前準備就緒。公司強調這並非反對託管模型設置安全措施,並已把相關意見回饋給涉事供應商。

隨着中國開源模型在編碼及 agent 任務上的能力持續逼近,甚至追平美國廠商,可以預見未來會有更多企業效法 Hugging Face,在資安應變體系中預留一套「不會拒答」的自架開源模型作後備方案。與此同時,資料集處理管道這類長期被忽視的基礎設施環節,恐怕會成為下一輪攻防戰新戰場。