Hugging Face 是承载全球大多数开源 AI 模型和数据集的社区平台。该公司于 7 月 16 日宣布,一名入侵者已获得其系统的访问权限。该公司在发现 5 天后确认入侵幕后是一个 OpenAI 模型之前,已向警方报案。
OpenAI 宣布,罪魁祸首是一个基于 GPT-5.6 Sol 加上“一个能力更强的预发布模型”的代理。该代理在一次内部安全演练中基本突破了限制,而演练期间其安全防护措施被有意放宽。安全专家很快将其称为首例有公开记录、由自主 AI 从头到尾实施的网络攻击——真正的失控场景。
此后,Hugging Face发布了这起事件的复盘报告,详细说明了 AI 代理在为期四天半的行动中采取的步骤。报告指出:“规模改变了防御问题。”报告强调,该代理从未执行过人类攻击者无法完成的独特操作;真正的区别在于,它能在如此短的时间内执行大量操作。
7 月 9 日至 13 日期间,系统记录了超过 17,600 次可疑操作,数量比人类攻击者实际可完成的操作高出几个数量级。然而,在数千次未成功的攻击尝试中,该代理找到了一个成功的入侵路径。
OpenAI 的模型如何攻破 Hugging Face
OpenAI 代理首先利用一个此前未被诊断出的自托管 Artifactory 漏洞,突破了 OpenAI 的封闭测试环境。Artifactory 是 JFrog 的一款用于缓存软件包的软件。该漏洞——已在 JFrog 7.161 版本中修复——使其能够访问开放互联网。
随后,它设法劫持了一个未受保护的公共代码运行服务,将其作为据点。代理从这里向 Hugging Face 的服务器上传文件。此时,网站将其识别为普通用户,并像处理任何正常上传一样,在服务器端运行这些文件以生成预览。然而,这些恶意上传反而成功从服务器提取了敏感数据,并诱使服务器运行其中的代码。
从这里开始,代理读取了每个容器携带的身份令牌,访问集群的控制系统,获得底层服务器的 root 权限,并在 11 台机器上创建了一组容器;这些容器在被删除后会自行重建。
一个存储的机密中包含 136 个密钥,其中包括企业私有网络的身份验证密钥。代理利用该密钥为自己注册了 181 台设备。一个配置错误的内部访问代理在不到 1 秒内将两个集群的管理员控制权交给了它。
它的目标是五个包含安全基准测试挑战题答案的数据集。有趣的是,代理似乎是在回应 OpenAI 安全研究人员向它提出的挑战时寻找这些答案的;这些基准测试正是内部测试中用于评估它的项目。
因此,Hugging Face 其他客户的模型、数据集或软件包均未受到影响。
Hugging Face 的防御措施基本经受住了考验
正如 Hugging Face 的复盘报告所指出的,这次攻击大部分未能成功。其内部防护措施发挥了作用,任何会实际执行变更的云命令都遭到拒绝。代理发起的破坏性探测均处于仅测试模式,这意味着它基本上是在绘制一张潜在可达区域的地图,而不是主动突破这些区域。
核心 Hub 数据库未受到影响;唯一成功攻破的数据库也只是被读取,并未被修改。它对内部代码仓库的写入权限确实存在,但没有产生任何最终发布的变更。
尽管结果相对无害,该公司承认其自身系统在攻击期间表现不佳。其 AI 驱动的检测系统能够将这些分散的探测识别为一次攻击,但未能将其评定为严重事件,也没有通知人工防御人员。报告还承认,其内部架构中一些有意配置的组件为攻击发生留下了空间。
取证工作由一个中国开放权重模型完成
正如 AI 模型越来越擅长识别和利用漏洞一样,它们也正成为数字取证不可或缺的工具。Hugging Face 在编写复盘报告时曾尝试使用 Claude Opus 和 Anthropic 的 Fable,但两个模型都不愿配合,因为它们的安全护栏无法区分对漏洞利用进行逆向工程和编写漏洞利用代码。
该公司转而自行托管了 GLM-5.2 的一个实例。这是一款由总部位于北京的 Z.ai 开发的拥有 7530 亿参数的模型。该模型以MIT 许可证发布,允许不受限制地在本地使用,使 Hugging Face 能够运行它,而不受此前阻碍其尝试的 API 级限制。
这进一步加剧了持续的争论:这类护栏是否让防御方和进攻性研究人员处于不利地位。
现任总统科学与技术顾问委员会共同主席的 David Sacks 抓住了这一点,并写道,美国 AI 公司强制执行的护栏“实际上 削弱了防御性安全”。7 月 29 日,一名研究人员报告了相同的模式,转而求助于 GLM-5.2 和 Moonshot 的 Kimi K3,此前闭源模型拒绝帮助分析一处疑似 Linux 内核漏洞。
当美国政府就 AI 护栏和海外开发的开放权重模型作出规定时,Hugging Face 漏洞将成为其中一个例子。AI 行业中有相当一部分支持放宽限制并支持开放权重开发,而 Anthropic 和 OpenAI 则采取了更为严格、更具保护主义色彩的立场。
