本週稍早,我們偵測並應對了一起針對部分生產基礎設施的入侵事件。這次事件與我們以往處理的任何情況都不同,因為它完全是由一個自主 AI 代理系統驅動的,而我們也主要透過自家的 AI 系統進行了偵測和剖析。
我們發現有未經授權的存取行為,涉及一小部分內部資料集以及我們服務使用的多個憑證。我們仍在評估是否有任何合作夥伴或客戶資料受到影響,並將在必要時直接聯繫受影響方。目前尚未發現公開、使用者導向的模型、資料集或 Spaces 有被竄改的證據,且我們的軟體供應鏈(容器映像檔和發布的套件)也已確認是乾淨的。
事件經過
這次入侵始於 AI 平台獨特的暴露點:資料處理管線。一個惡意資料集濫用了我們資料集處理中的兩個程式碼執行路徑(一個遠端程式碼資料集載入器和一個資料集配置中的範本注入),在處理工作者上執行了程式碼。
從那裡,攻擊者將權限提升至節點層級,竊取了雲端和叢集憑證,並在週末期間橫向移動到多個內部叢集。這次攻擊是由一個自主代理框架執行的,該框架似乎建立在一個代理式資安研究工具之上(使用的 LLM 尚不清楚),在大量短暫存在的沙盒中執行了數千個獨立動作,並將自我遷移的命令與控制中心部署在公共服務上。這與業界預測的「代理式攻擊者」情境相符。
我們的應對措施
我們修復了根本漏洞:用於初始存取的資料集程式碼執行路徑已關閉。我們清除了受影響叢集中攻擊者的立足點,並重建了受損的節點。
我們撤銷並輪換了受影響的憑證和權杖,並開始更廣泛的預防性機密輪換。我們在叢集上部署了額外的防護措施和更嚴格的存取控制。我們改進了偵測和警報系統,現在任何一天,高嚴重性訊號都能在幾分鐘內通知應變人員。
我們正與外部網路資安鑑識專家合作,調查此問題並審查我們的資安政策和程序。最後,我們也已將此事件通報給執法機構。
對社群的建議
作為預防措施,我們建議輪換任何存取權杖並審查您帳戶的近期活動。如果您認為自己受到影響,或想報告資安問題,請透過 security@huggingface.co 與我們聯繫。
我們感謝 Hugging Face 各團隊全天候的應對,並對此造成的任何干擾深感抱歉。資安工作永無止境;我們將持續提升標準。
分析 AI 驅動的入侵
這次攻擊最初是透過 AI 輔助偵測浮出水面。我們的異常偵測管線使用基於 LLM 的資安遙測分類,將真實訊號從日常噪音中分離出來,正是這些訊號的關聯性標示了這次入侵。
為了理解數萬個自動化動作群集做了什麼,我們對攻擊者的完整動作日誌(包含超過 17,000 個記錄事件)運行了 LLM 驅動的分析代理。這使我們能夠在數小時內重建時間線、提取入侵指標、繪製受影響的憑證,並將真實影響與誘餌活動區分開來。多虧這種方法,我們得以在數小時內完成通常需要數天的工作,並跟上對手的速度。
然而,我們可用於此分析的模型選擇受到了我們未曾預料的限制;我們將在下方描述。
不對稱問題
當我們開始日誌分析時,我們首先使用了商業 API 背後的尖端模型。但這行不通:分析需要提交大量真實的攻擊指令、漏洞利用酬載和 C2 工件,而這些請求被供應商的安全防護機制阻擋了,因為它們無法區分事件應變人員和攻擊者。我們轉而在自己的基礎設施上,使用開源模型 GLM 5.2 進行了鑑識分析。這帶來了第二個好處:沒有攻擊者資料,也沒有其引用的任何憑證離開我們的環境。
這次經驗指出了一個值得規劃的漏洞。我們不知道攻擊者的代理是由哪個模型驅動的,無論是越獄的託管模型還是無限制的開源模型;無論如何,攻擊者不受任何使用政策的約束,而我們自己的鑑識工作卻被我們最初嘗試的託管模型的防護機制阻擋了。對於防禦者而言,實際的教訓是:在事件發生之前,準備好一個可以在自己的基礎設施上運行的強大模型,並經過審查,以避免防護機制鎖定,並防止攻擊者資料和憑證離開您的環境。這並非反對託管模型的安全措施,我們正在與相關供應商分享此回饋意見。
這意味著什麼
自主、AI 驅動的攻擊工具不再是理論。它降低了發動廣泛、耐心、多階段攻擊的成本,並且以機器速度運作。防禦線上平台現在意味著將資料和模型表面視為一級攻擊面,並在防禦中使用 AI 來跟上速度。我們將持續在此投入,並不斷分享我們所學到的。

