幾天前(2026 年 7 月 16 日)全球最大 AI 模型平台 Hugging Face 發布了一則資安公告,揭露了一起前所未有的攻擊事件:一個全自動 AI Agent 系統從資料處理管道入侵了他們的基礎設施,並在一個週末內執行了超過 17,000 次自動操作,並在多個內部叢集之間橫向移動。更令人意外的是後續的處理過程。Hugging Face 團隊最初嘗試使用美國閉源前沿模型的 API 分析攻擊日誌,但真實的攻擊指令、漏洞 Payload 和 C2 資料觸發了那些模型的安全護欄,造成模型直接拒絕執行(沒公布是哪些模型)。最後,他們只能在自家伺服器上部署中國 Z.ai(智譜 AI)的開源模型 GLM 5.2 來完成分析。

攻擊手法:從惡意資料集到全域橫向移動
這次入侵的起點正是 AI 平台最脆弱的環節,資料處理管線。攻擊者上傳了一個惡意資料集,利用 Hugging Face 資料集處理系統中的兩個程式碼執行漏洞(一個是遠端程式碼資料集載入器,另一個是資料集組態中的模板注入),在處理節點上執行任意程式碼。
取得初始存取權限後,攻擊者進一步提升至節點層級的控制權,擷取雲端與叢集的認證憑證,並在一個週末的時間內橫向移動進入多個內部叢集。整個攻擊由一個自主 Agent 框架驅動,看起來是基於某種 Agentic 資安研究工具所打造,但具體使用哪個模型仍不明確。
攻擊的規模令人矚目。這個 Agent 系統在大量短生命週期的沙箱環境中運作,執行了數千次個別操作,最終被 Hugging Face 記錄為超過 17,000 個攻擊事件。它的命令與控制(C2)系統甚至具有自我遷移能力,將 C2 基礎設施隱藏在公開的網路服務中。
損害範圍:有限但真實
根據 Hugging Face 的說明,攻擊者確實取得了一部分內部資料集的存取權限,以及若干服務使用的認證憑證。不過,公司表示未發現公開的模型、資料集或 Spaces 遭到竄改的跡象,其軟體供應鏈(容器映像和已發布的套件)也經驗證為乾淨。
Hugging Face 目前仍在評估是否有合作夥伴或客戶的資料受到影響,並承諾會主動聯繫任何受影響的各方。作為預防措施,公司建議所有用戶輪替存取權杖並檢查近期帳號活動。
事後,Hugging Face 已關閉被利用的漏洞、重建受損的機器節點、輪替所有受影響的憑證,並部署了更嚴格的叢集准入控制。公司也已向執法機關通報此事件,並引入外部資安鑑識專家進行調查。
鑑識困境:閉源模型的安全護欄擋住了防守方
這起事件最值得關注的轉折發生在調查階段,Hugging Face 的異常偵測管線本身就使用 LLM 來對安全遙測資料進行分類,正是這套系統的訊號關聯功能首先標記了入侵行為。然而,要理解一個執行了上萬次自動操作的 Agent 到底做了什麼,團隊需要將真實的攻擊指令、漏洞利用程式碼和其他攻擊性樣本提交給模型進行分析。
Hugging Face 團隊最初嘗試使用商業 API 的前沿模型來執行這項鑑識工作,但商業模型的安全護欄無法區分「事件回應人員」和「攻擊者」,直接拒絕了分析請求。正如 Hugging Face 在公告中所說的:「攻擊者不受任何使用政策約束,而我們自己的鑑識工作卻被我們首先嘗試的託管模型的安全護欄所阻擋。」
其實不少資安研究人員過去就曾抱怨,某些前沿模型(如 Anthropic 的 Mythos 和 Fable)受到過度限制,連防禦和調查用途的資安查詢都會被阻擋。甚至 Anthropic 最終被迫將 Fable 從公開使用中撤回,因為美國政府對該模型實施了出口管制。
在商業 API 模型拒絕配合後,Hugging Face 轉向了 Z.ai(智譜 AI)的開源模型 GLM 5.2,在自家基礎設施上部署執行。結果 GLM 5.2 在數小時內就分析完超過 17,000 條攻擊記錄,重建了完整的攻擊時間線,定位被竊取的憑證,並區分出真實攻擊行為和用來浪費回應人員時間的誘餌活動。
根據智譜在 GitHub 上公開的技術文件,GLM 5.2 是智譜 AI 的旗艦模型,擁有 744B 總參數(40B 活躍參數),採用 MoE(混合專家)架構,支援 100 萬 token 的上下文窗口。在標準程式碼基準測試中,GLM 5.2 是最強的開源模型:Terminal-Bench 2.1 得分 81.0(Claude Opus 4.8 為 85.0),SWE-bench Pro 得分 62.1,大幅領先前代 GLM-5.1 的 62.0 和 58.4。
使用開源模型的另一個關鍵優勢是資料安全:攻擊者的資料和被暴露的憑證完全留在 Hugging Face 的內部環境中,沒有任何敏感資訊外流到第三方的伺服器。
不對稱困境:攻擊者無限制,防守者被護欄綁住
Hugging Face 在公告中點出了一個核心矛盾。他們不知道攻擊者使用的是什麼模型,可能是一個被越獄的託管模型,也可能是一個不受限制的開源模型。無論是哪種情況,攻擊者完全不受使用政策約束,而防守方卻被自己使用的商業模型的安全護欄阻擋。
Hugging Face 給出的務實建議是:在事件發生之前,就先準備好一個可以在自家基礎設施上執行的強大模型。這樣做能避免被護欄鎖死,也能確保攻擊者的資料和暴露的憑證不會離開自己的環境。公司也強調這不是反對託管模型的安全措施,並將相關回饋傳達給了模型供應商。
Hugging Face 在公告中直言:「自主的、AI 驅動的攻擊工具不再是理論推演。它降低了執行耐心、多階段攻擊活動的成本,而且以機器速度運作。」對於任何經營線上平台的人而言,資料層和模型層現在已經是第一線的攻擊面。
結語
Hugging Face 這次事件是首個有大型 AI 平台公開確認遭到自主 AI Agent 端到端攻擊的案例,同時也是首次以 AI 驅動的方式完成鑑識分析。攻擊方和防守方同時進入了 Agent 時代,但兩者面臨的規則截然不同。但是當攻擊者可以自由使用任何不受限制的模型,防守方卻被商業模型的安全機制綁手綁腳時,誰能自主執行、審計和控制模型,誰就掌握了機器速度時代的安全主動權。這不再只是技術問題,而是關乎 AI 生態系統中開放與封閉之爭的戰略選擇,這可能也是之後美國政府在限制模型使用時要列入考量的。



