AI竟然黑了AI!近日,全球最大的AI开源平台Hugging Face披露了一起引发业界的网络安全事件。此次攻击的幕后黑手,竟是一套完全自主运行的AI Agent系统。整个过程无人值守,全程在周末短短两天内完成,留下的操作日志超过1.7万条。
这不禁让人联想到去年Anthropic披露的一起案件,当时AI仅作为辅助工具参与了约80%至90%的攻击工作。而此次Hugging Face事件则截然不同,人类连最后那10%的“把关”环节也被省略了。AI不再仅仅是帮凶,而是直接化身为“主犯”。
为何此事值得所有开发者警惕?因为Hugging Face堪称全球AI的“应用商店”,无论是你调用的 `from_pretrained`,还是运行的数据集,绝大多数都源自这里。此次攻击的起点,正是通过一个被植入恶意代码的数据集。攻击者利用该数据集,串联起数据处理链路中的两个关键代码执行路径——一个是远程代码数据集加载器,另一处是数据集配置中的模板注入。由此,恶意代码便在处理节点上自动运行。紧接着,攻击者利用庞大的短生命周期沙箱集群,迅速完成提权、收割云和集群凭证,并在内部网络中进行横向移动。
这次行动并非单一程序所为,而是一群智能体组成的“蜂群”。成千上万个独立动作并行推进,其命令与控制信道还能自动迁移、寄生在公共服务上。Hugging Face判断,这大概率是某个智能体化的安全研究框架所为,至于背后是哪个大模型,至今仍是谜团。
最讽刺的是,最先发现异常的也是AI。Hugging Face的安全异常检测流水线本身即基于大语言模型,正是这些模型对安全遥测信号的分诊与关联分析,才揪出了入侵者。事后复盘阶段,他们再次启用了LLM分析智能体,对那1.7万条攻击日志进行全量分析,还原时间线、提取失陷指标并剥离诱饵动作。本需数天的工作,AI仅用数小时便完成。一边是智能体集群在疯狂攻击,一边是智能体集群在严密排查,人类仅负责按下“开始”键。
然而,在取证过程中,他们却遭遇了“滑铁卢”。本想使用商业API背后的前沿模型进行分析,结果被服务商的安全护栏拦截。因为这些分析必须将真实的攻击命令、漏洞利用载荷等原样输入,而服务商的安全机制为了防止滥用,直接封堵了这些请求。无奈之下,他们只能切换到在自家基础设施上运行的开源模型,取证工作才得以继续。这也带来了一个额外的好处:攻击者数据及引用的凭证,始终未曾离开本地环境。
Hugging Face将这种现象称为“不对称问题”。最令人背脊发凉的是,在最需要查清真相的时刻,AI自己构建的“门禁”却将他们挡在了门外。有网友戏称,这简直就是《终结者2》的剧本。这次事件中,没有勒索软件,没有黑客敲击键盘,只有一群AI趁着周末完成了入侵。周一你依然可以正常 `pip install` 和 `from_pretrained`,但为了安全起见,建议你立刻更换Hugging Face的Token。
