AI黑客真的来了,Hugging Face遭遇Agent自主攻击,靠自建GLM 5.2击退
「AI 黑客」这个词,前两年一直被安全圈拿来预警,偶尔也被当成制造焦虑的标题。
这一次,它不再只是一个吓人的说法。
7 月 16 日,全球最大的 AI 模型托管平台 Hugging Face 发布了一份安全事件披露。
他们上周遭遇了一次完全由自主AI Agent驱动的网络攻击,攻击流程几乎没有人工参与。
Hugging Face 最后记录下来的相关事件超过 17,000 条,官方称这是目前见过的最典型的自主AI网络攻击。
更戏剧性的事情是,攻击来的时候,Hugging Face 最先尝试用美国主流的模型(走商业API)去防御,但是所有的模型全部拒绝了。
原因是因为Prompt 里面包含了恶意指令、攻击日志,导致模型没法判断,这到底是工程师在调查攻击,还是黑客在真实攻击。
于是美国主流模型直接拒绝处理。
直到最后找到一个办法,改用自己部署的GLM5.2,解决了问题。
攻击事件披露后,今天Hugging Face 联合创始人兼 CEO Clément Delangue 转发了这起事件。
Clem一直是开源阵营最坚定的人之一,他的观点是最危险的是攻击者没有任何限制,如果禁止开源AI,对防御者造成的伤害,会远远大于攻击者。
十倍不是测算结果,但他的担心不难理解。
要理解这件事为什么引起这么大反应,得先说说 Hugging Face 在 AI 行业里处在什么位置。
如果平时不接触 AI 开发,很多人可能只听过 Hugging Face,却不清楚它在行业里的位置。简单理解,它有点像 AI 领域的 GitHub。
开发者和研究机构会在这里上传模型、数据集和演示应用,其他人可以直接下载、调用,或者在这些资源之上继续开发。
截至 2026 年春季,平台已经有超过 1300 万用户、200 万个以上的公开模型、50 万个以上的公开数据集,Spaces 应用也接近 100 万个。这让 Hugging Face 成为全球 AI 开发链条上的重要基础设施。
攻击发生在这样的平台上,外界首先担心的自然是供应链。
Hugging Face 在公告中表示,目前没有证据显示公开模型、公开数据集、Spaces、容器镜像或已发布的软件包被篡改,后续核查也没有发现供应链污染。
已经确认受到访问的是部分内部数据集和服务凭证。合作伙伴及客户是否受到进一步影响,官方仍在评估。
如果只是一次普通的Hugging Face 被攻击,不至于引起这么大的讨论。最恐怖的是这是一次完全由自主AI Agent驱动的网络攻击,攻击流程几乎没有人工参与。
攻击从一份看起来很普通的数据集开始。
根据 Hugging Face 公布的信息,入口是一份恶意数据集。
你可以把数据集想成一个寄到平台的文件包裹。
正常情况下,系统拆开包裹,只是读取里面的文字、图片和配置;但为了处理不同格式,它有时还会照着包裹里的说明运行一小段代码。
问题就出在这里,而且攻击流程几乎没有人工参与:
整个过程,官方记录到的攻击事件超过 17,000 条。
Hugging Face 对攻击基础设施的描述也很具体:
攻击系统调动了大量短期存在的沙箱环境,并把控制端分散放在公共服务上。某个环境失效后,任务还可以迁移到新的环境继续运行。
背后是Agent自主发起,规划、调用工具、尝试。
普通脚本按照固定规则执行,碰到预期之外的情况很容易卡住。Agent 则会读取反馈、重新规划,再调用工具继续尝试。它未必能想出人类从未见过的新漏洞,但能把已有的攻击方法连接起来,并且长时间、高频率地运行。
官方尚未公布攻击者身份,也没有说明对方具体使用了哪套 Agent 框架或哪个模型。现阶段可以确认的是攻击具有较高的自主性,无法据此推断背后究竟是哪家公司或组织。
攻击是AI发起,Hugging Face的防御也是用AI来完成的。
平台先通过 AI 辅助的异常检测发现可疑信号。安全团队随后运行分析 Agent,处理攻击者留下的17,000多条事件记录,重建攻击时间线、提取入侵指标(IOC),并确认哪些凭证被接触过。
Hugging Face 称,这套方法把原本需要几天完成的工作压缩到了数小时。面对以机器速度运行的攻击 Agent,防守方终于没有完全落在后面。
因为美国模型商用API的拒绝,他们用了中国开源模型,将GLM 5.2部署在自己的基础设施上做本地分析。
原因有两个,一是没有Guardrails 阻止,二是所有攻击日志、凭证都不用上传到第三方 API,整个分析全部在自己服务器完成。
GLM-5.2 没有直接阻止攻击。它负责分析未经删减的原始日志,梳理攻击路径,追踪被盗凭证的使用情况,并把分散的事件拼成一条完整时间线。
Hugging Face 至今不知道攻击者使用了什么模型。可能是被越狱的托管模型,也可能是不受限制的开放权重模型。但无论是哪一种,攻击 Agent 显然没有被平台的使用政策挡住。
但是,防守方却被挡住了。
这件事情之后,可以说明AI Agent 已经可以独立完成复杂网络攻击。
同时,商业闭源模型的安全护栏,在真实应急响应中会妨碍防御。
所以,攻击者能做的事情比防守者更多。
如果禁止开源模型,对防守者造成的伤害,将会远大于攻击者。
Clément Delangue 的担忧也来自这里。
Hugging Face 因此给安全团队提出了一个很实际的建议:在事故发生之前,就准备好一套经过测试、可以在内部基础设施运行的模型。
等到入侵已经发生,再临时寻找不会拒绝取证材料的工具,往往来不及。
发布于:广东
相关推荐
Hugging Face回看“DeepSeek时刻”:过去一年,中国AI如何改变全球开源格局?
Hugging Face收购Pollen Robotics,进军人形机器人市场
被解雇半年后,前谷歌高管米切尔加入初创公司Hugging Face
AMD要拉上Hugging Face对抗英伟达?
价值20亿美元的表情符号:Hugging Face要成为机器学习的革命者
Hugging Face桌面机器人开订:外观呆萌,支持超170万个AI模型
外甥女跟老舅叫板,不服赢家通吃,AMD要拉上Hugging Face对抗英伟达
一枚笑脸emoji,估值20亿美元:Hugging Face官宣1亿美元C轮融资
黑客已经有40多种攻击大模型的手段,如何用AI对抗AI?
聊天机器人开发商「Hugging Face」获 1500 万美元融资,用于建立自然语言处理库
网址: AI黑客真的来了,Hugging Face遭遇Agent自主攻击,靠自建GLM 5.2击退 https://www.xishuta.cn/newsview151959.html
推荐科技快讯
- 1问界商标转让释放信号:赛力斯 95792
- 2报告:抖音海外版下载量突破1 25736
- 3人类唯一的出路:变成人工智能 25175
- 4人类唯一的出路: 变成人工智 24611
- 5移动办公如何高效?谷歌研究了 24309
- 6华为 nova14深度评测: 13155
- 7滴滴出行被投诉价格操纵,网约 11888
- 82023年起,银行存取款迎来 10774
- 9五一来了,大数据杀熟又想来, 9794
- 10手机中存在一个监听开关,你关 9519
