以下是根据您的要求翻译的中文版本,保留了原文的 Markdown 结构、标题层级、列表、代码块、技术术语和专有名词,并仅翻译正文内容。
安全事件披露 — 2026 年 7 月
发布日期:2026 年 7 月 16 日 更新于 GitHub 点赞 44 +38
系统 系统 关注
发生了什么
我们做了什么
致我们的社区
分析一次 AI 驱动的入侵
不对称问题
这意味着什么
本周早些时候,我们检测并响应了一次针对我们部分生产基础设施的入侵。这次入侵与我们之前处理过的任何事件有一个重要不同:它从头到尾由一个自主 AI 代理系统驱动——而我们主要依靠自己的 AI 来检测并分析它。
我们发现部分内部数据集以及我们服务使用的若干凭据遭到未经授权的访问。我们仍在评估是否有合作伙伴或客户数据受到影响,如有需要,我们将直接联系相关方。我们没有发现任何公开的、面向用户的模型、数据集或 Spaces 被篡改的证据,并且我们的软件供应链(容器镜像和已发布的包)经核实是干净的。
发生了什么
入侵始于 AI 平台特有的暴露点:数据处理管道。一个恶意数据集滥用了我们数据集处理中的两条代码执行路径(一个远程代码数据集加载器和一个数据集配置中的模板注入),在处理工作节点上执行了代码。从那里,攻击者升级到节点级访问权限,收集了云和集群凭据,并在一个周末内横向移动到多个内部集群。
这次攻击由一个自主代理框架(看起来基于一个代理型安全研究工具——使用的 LLM 尚不清楚)执行,该框架在大量短期沙盒中执行了成千上万次独立操作,并通过公共服务上的自迁移命令与控制(C2)进行指挥。这与业界一直预测的“代理型攻击者”场景相符。
我们做了什么
- 修复了根本漏洞:用于初始访问的数据集代码执行路径已被关闭。
- 清除了攻击者在受影响集群中的立足点,并重建了被攻陷的节点。
- 撤销并轮换了受影响的凭据和令牌,并开始更广泛地预防性轮换密钥。
- 在我们的集群上部署了额外的防护措施和更严格的准入控制。
- 改进了我们的检测和告警机制,使得高严重性信号能在几分钟内通知响应人员,无论哪一天。
我们正在与外部网络安全取证专家合作调查此事件,并审查我们的安全策略和流程。最后,我们已向执法机构报告了此事件。
致我们的社区
作为预防措施,我们建议您轮换所有访问令牌,并检查您账户上的近期活动。如果您认为自己受到影响,或想报告安全问题,请通过 security@huggingface.co 联系我们。
我们感谢 Hugging Face 各团队全天候的响应,并对由此造成的任何不便表示歉意。安全永无止境;我们将不断提高标准。
分析一次 AI 驱动的入侵
这次攻击最初是通过 AI 辅助检测发现的。我们的异常检测管道使用基于 LLM 的分类系统对安全遥测数据进行处理,以从日常噪音中分离出真实信号,正是这些信号的关联性标记出了入侵事件。
为了理解成千上万次自动化操作组成的“蜂群”做了什么,我们在完整的攻击者操作日志(包含超过 17,000 条记录事件)上运行了 LLM 驱动的分析代理。这使我们能够重建时间线、提取入侵指标、映射被触及的凭据,并将真实影响与诱饵活动区分开来。
得益于这种方法,我们能够在数小时内完成通常需要数天的工作,并与攻击者的速度相匹配。我们可用于此分析的模型选择受到了一种我们未曾预料到的限制;下面我们将对此进行说明。
不对称问题
当我们开始日志分析时,首先使用了商业 API 背后的前沿模型。但这行不通:分析需要提交大量真实的攻击命令、漏洞利用载荷和 C2 工件,而这些请求被提供商的 safety guardrails 阻止了——它们无法区分事件响应者和攻击者。
我们转而使用开放权重的模型 GLM 5.2,在我们自己的基础设施上运行取证分析。这带来了第二个好处:没有攻击者数据,也没有其中引用的任何凭据离开我们的环境。
这一经历揭示了一个值得规划的差距。我们不知道攻击者的代理使用了哪个模型——是被越狱的托管模型,还是不受限制的开放权重模型;无论哪种情况,攻击者都不受任何使用政策的约束,而我们自己的取证工作却被我们最初尝试的托管模型的 guardrails 阻止了。
对防御者而言,实际教训是:在事件发生之前,准备好一个可以在自己基础设施上运行的能力强大的模型,并经过验证和就绪,这既能避免被 guardrails 封锁,也能防止攻击者数据和凭据离开你的环境。这并不是反对托管模型上的安全措施,我们也会将这一反馈分享给相关提供商。
这意味着什么
自主的、AI 驱动的攻击工具不再是理论上的。它降低了进行大规模、耐心、多阶段攻击的成本,并且以机器速度运行。
如今,保护在线平台意味着将数据和模型表面视为一等攻击面,并在防御端使用 AI 来跟上节奏。我们将持续在这方面投入,并继续分享我们的经验。
社区
编辑 预览 通过拖拽、粘贴或点击此处上传图片、音频和视频。 点击或粘贴此处上传图片
评论 · 注册或登录以评论 点赞 44 +32
如果您需要我进一步调整语气、术语或格式,请随时告知。