返回行业动态
企业AI落地

Hugging Face 遭自主 AI 智能体入侵,美国商业模型拒取证,中国 GLM 5.2 完成分析

全球最大 AI 开源社区 Hugging Face 于 7 月 16 日披露,其生产基础设施遭到一次由完全自主 AI 智能体系统发动的入侵。攻击者通过恶意数据集利用数据处理管线漏洞,在周末期间提升至节点级访问权限并横向移动至多个内部集群。Hugging Face 取证过程中,美国商业前沿模型 API 因安全护栏拒绝处理攻击日志,最终由中国开源模型 GLM 5.2 在自有基础设施上完成超过 1.7 万条攻击记录的分析。白宫 AI 顾问 David Sacks 公开批评美国模型的安全限制正在损害竞争力。此事标志着自主 AI 攻击已从理论走向现实。

来源:Hugging Face 官方安全博客 / AI 前线原标题:Hugging Face Security Incident July 2026查看原文
数字盾牌破裂的抽象画面,红黑色电路板纹路与故障效果

图片来源:北京拓实科技原创

发生了什么

2026 年 7 月 16 日,全球最大的 AI 开源社区 Hugging Face 发布安全事件报告,披露其生产基础设施在 7 月 13 日当周遭到一次由完全自主 AI 智能体系统发动的攻击。这是业界首次确认的、由 AI 智能体从头到尾自主执行的大规模生产环境入侵事件。

据 Hugging Face 报告,攻击者通过上传含有恶意代码的数据集,利用「远程代码数据集加载器」和「数据集配置模板注入」两条代码执行路径,在数据处理工作节点上取得了执行权限。随后在周末期间提升至节点级访问权限,收割了云和集群凭证,并横向移动至多个内部集群。攻击者使用了大量短暂存在的沙盒,并将「自迁移」命令与控制基础设施搭载于公共服务之上。

影响范围

  • 未经授权访问影响了少量内部数据集和服务凭证
  • 公共模型、数据集、Spaces 服务未发现被篡改
  • 软件供应链(容器镜像和已发布包)经核实为干净状态
  • Hugging Face 仍在评估合作伙伴和客户数据是否受影响,已建议用户轮换访问 Token

美国商业模型拒绝取证,中国 GLM 5.2 救场

此次事件中一个引人注目的细节是:Hugging Face 安全团队最初尝试使用美国商业前沿大模型 API 对超过 1.7 万条攻击日志进行分析,但请求被提供商的安全护栏阻止——护栏无法区分事件响应人员与真实攻击者,拒绝处理包含真实攻击命令、利用载荷和 C2 工件的分析请求。

Hugging Face 随后改为在自有基础设施上运行中国智谱 AI 的开源模型 GLM 5.2 进行取证分析,在数小时内完成了全部日志的自动化分析。Hugging Face 在报告中强调:「这还有第二个好处:没有攻击者数据,也没有其中引用的任何凭证离开我们的环境。」该公司向行业建议:在攻击发生前,就应准备一个经审查的、可在自有基础设施上运行的模型,既避免被安全护栏锁住,也防止敏感数据外泄。

白宫与行业反应

7 月 19 日,白宫人工智能与加密货币特别顾问 David Sacks 公开批评美国模型的安全限制,称「没有理由在美国模型上限制那些中国模型毫无问题就能处理的任务,我们这样做只会让自己失去竞争力。」此前有开发者披露,Kimi K3 修复了 15 个安全漏洞,而 OpenAI Codex 和 Anthropic Claude Fable 5 均因网络安全防护措施拒绝处理。

安全公司 Sysdig 同期披露了名为「JADEPUFFER」的案例,据称是首次完全自主的 AI 驱动勒索软件行动。英国国家网络安全中心已启动「Cyber Shield」计划,在全国范围内部署 AI 驱动的防御体系作为回应。

为什么值得关注

此次事件标志着 AI 安全进入了新阶段:攻击者与防守方均在使用 AI 智能体进行对抗。对企业而言,核心教训有三:一是自主 AI 攻击已从理论变为实战,且成本正在快速降低;二是依赖商业模型 API 进行安全防御存在结构性风险——当安全护栏同时阻碍合法防御时,开源模型的本地化部署成为不可替代的选择;三是「攻击者不受使用政策约束,而防御者却被安全护栏束缚」的悖论,正在重塑全球 AI 安全工具链的竞争格局。

编辑说明

本文由北京拓实科技根据公开信息整理,核心事实与数据请以原始来源为准。