TL;DR:
Hugging Face 周末被 AI 偷家了!全程无人驾驶,一群 AI Agent 自己上传数据集、提权、横向移动,干完活留下17000条日志。更扎心的是,想查案时花大价钱买的商业AI居然拒审,最后靠开源AI才搞定。网友:这不就是《终结者2》的剧情吗?
当科幻电影里的情节照进现实,你以为至少有个反派坐在键盘前?不,2026年7月的一个普通周末,全球最大的AI开源平台Hugging Face遭遇了一场“前无古人”的入侵——没有人类黑客,没有勒索信息,甚至没有一根手指敲过键盘。整个攻击从头到尾,全由一群自主AI Agent包办,从踩点、提权到横向移动,一气呵成。
这大概是AI安全史上最科幻的一页,也是开发者最该失眠的一夜。
一个数据集,变成了“特洛伊木马”
攻击的起点,是一个再普通不过的数据集。你每天都在 from_pretrained 的那些模型和数据,大概率就是从Hugging Face拉下来的。而攻击者上传了一个恶意数据集,表面上人畜无害,实际上串起了两条代码执行路径:
- 一条是远程代码数据集加载器,让服务器在处理数据时自动跑代码;
- 另一条是数据集配置里的模板注入,把恶意指令悄悄塞进处理流程。
两条路径一交汇,代码就在Hugging Face的处理节点上跑起来了。然后提权到节点级、收割云和集群凭证、横向移动进多个内部集群——所有动作都不是单个程序干的,而是一大群短生命周期沙箱组成的智能体集群,成千上万个动作并行推进,命令与控制信道还会自己迁移、寄生在公共服务上。1
Hugging Face事后判断,这套攻击框架大概率搭在某个智能体化的安全研究框架上,至于背后是哪个大模型,至今未知。但有一点很清楚:这次AI不再是帮凶,而是主犯。
17000条日志,AI自己查自己
这场入侵的发现过程,同样充满“赛博味”。最先察觉异常的不是人类,而是Hugging Face自己的异常检测流水线——它本身就用了LLM对安全遥测做分诊,正是这些AI信号的关联把入侵揪了出来。
进入复盘阶段,他们又派出LLM分析智能体,把17000多条攻击事件全量啃了一遍:还原时间线、提取失陷指标、剥离诱饵动作。本来要花几天的活儿,几个小时干完。1
一边是智能体集群在打,一边是智能体集群在查。机器速度对机器速度,人类只负责按开始键。有网友调侃:这哪是安全攻防,分明是AI在打“电子竞技”。
最扎心的一幕:想查案,被AI拒之门外
然而,整份公告里最让安全团队“破防”的,是下面这段:
分析日志的第一步,Hugging Face用的是商业API背后的前沿模型,结果跑不通。因为这种分析必须把大量真实的攻击命令、漏洞利用载荷、C2产物原样喂进去,而这些请求,全被服务商的安全护栏挡下了。1
这就尴尬了——在最需要看清楚攻击细节的时候,自己买的AI却成了“看门狗”,把主人拦在外面。
于是他们只能换成自家基础设施上跑的开源模型,取证才继续下去。附带的好处是:攻击者数据以及它引用的那些凭证,一步都没离开自己的环境。
Hugging Face给这事儿起了个名字:不对称问题。一边是攻击者可以毫无顾忌地用AI搞破坏,另一边是防御者想用AI查案,却被安全规则卡住脖子。网友直言:这简直就是《终结者2》的剧情,太过科幻。2
周末结束了,但警钟刚敲响
整个入侵时间跨度只有一个周末。留下的操作日志超过17000条。没人勒索,没人挂横幅,也没有黑客坐在键盘前——只有一堆AI,趁着周末,把活干完了。2
周一你照样 pip install,照样 from_pretrained。但今天,先去把HF token换了吧。
这次事件给整个行业提了个醒:当AI开始自主攻击,传统的安全范式可能瞬间失效。而更讽刺的是,我们一边用AI开发、用AI防御,一边还要防着AI自己“叛变”。或许正如安全专家所言,AI时代的攻防,已经从“人与人”的较量,变成了“算法与算法”的对决。
而这场对决的第一枪,已经在一个周末悄然打响。