打开网易新闻 查看精彩图片

新智元报道

打开网易新闻 查看精彩图片

AI竟黑了AI!

这几天,全球最大AI开源平台Hugging Face,发布了安全事件披露——

部分生产基础设施遭入侵,而这次入侵从头到尾,由一套自主AI Agent系统驱动。

没有人类,坐在键盘前。

打开网易新闻 查看精彩图片

时间跨度只有一个周末。留下的操作日志,超17000条。

一个数据集,变成了代码

去年11月,Anthropic披露过一起案子:

攻击者把Claude Code接进自己的攻击框架,80%到90%的活儿是AI干的,人类只在几个关键节点上点头放行。

当时,这件事足以让全网倒吸一口凉气。

但这一次,人类连最后那10%的戏份都没了。

打开网易新闻 查看精彩图片

这就是最让人毛骨悚然的区别:去年AI还是帮凶,今年AI直接当了主犯。

为什么这事与每个开发者有关?

毕竟,Hugging Face是全球AI的应用商店。

你写的每一行 from_pretrained,你跑的每一个数据集,大概率都是从这儿拉下来的。

而这次攻击的起点,恰恰就是一个数据集。

打开网易新闻 查看精彩图片

攻击者上传的恶意数据集,串起了数据处理链路上的两个代码执行路径——

一个远程代码数据集加载器,一处数据集配置里的模板注入。

由此,代码就在处理节点上跑起来了。

然后是提权到节点级、收割云和集群凭证、横向移动进多个内部集群。

干这件事的不是一个程序,而是一大群短生命周期沙箱组成的智能体集群。

成千上万个独立动作并行推进,命令与控制信道还会自己迁移、寄生在公共服务上。

Hugging Face判断,它大概率搭在某个智能体化的安全研究框架上。

至于背后是哪个大模型,至今未知。

打开网易新闻 查看精彩图片

17000条日志,AI自己查自己

有意思的是,最先发现异常的,也是AI。

Hugging Face的异常检测流水线本身就用LLM对安全遥测做分诊,正是这些信号的关联把入侵揪了出来。

复盘阶段,他们又派出LLM分析智能体,把17000多条攻击事件全量啃了一遍——

还原时间线、提取失陷指标、剥离诱饵动作。

本来要几天的活儿,几个小时干完

一边是智能体集群在打,一边是智能体集群在查。机器速度对机器速度,人类只负责按开始键。

最尴尬的一幕:

想查案,被AI拒绝了

然后,他们被自己付费的工具挡在了门外。这才是整份公告里最扎心的一段。

分析日志的第一步,Hugging Face用的是商业API背后的前沿模型,结果跑不通。

因为这种分析必须把大量真实攻击命令、漏洞利用载荷、C2产物原样喂进去。而这些请求,被服务商的安全护栏拦下了。

于是他们换成在自家基础设施上跑的开源模型,取证才继续下去。

附带一个好处:攻击者数据、以及它引用的那些凭证,一步都没离开自己的环境。

Hugging Face给这件事起了个名字:不对称问题。

他们却在最需要看清楚的那一刻,被AI的门禁挡住了。

网友直言,这简直就是《终结者2》的剧情,太过科幻。

打开网易新闻 查看精彩图片

这次没人勒索,没人挂横幅,也没有黑客坐在键盘前。

只有一堆AI,趁着周末,把活干完了。

周一你照样pip install,照样from_pretrained。但今天,先去把HF token换了吧。

参考资料:

https://x.com/BrianRoemmele/status/2078840929088340408?s=20

https://huggingface.co/blog/security-incident-july-2026

编辑:桃子