AI模型托管平台Hugging Face证实,上周遭遇了一次入侵:一份上传到平台的恶意数据集利用安全漏洞在服务器上执行代码,攻击者借此提权,拿到了公司内部数据集和部分服务凭证。这起事件7月20日通过官方博客披露,公司称已修复被利用的漏洞,撤销并轮换了被访问的内部凭证,但客户或合作伙伴的数据是否被窃,目前仍在调查、尚无结论。
入口不是员工账号,是一份数据集
常见的平台入侵,往往靠的是被盗的员工密码、内部密钥,或者安全边界上的某个薄弱点。这次不一样。
入口不是被盗的员工密码,而是一份数据集。
Hugging Face说,有人把一份数据集传到平台上,这份数据集本身携带了能触发漏洞的代码。服务器运行时中招,攻击者拿到执行权限后一路提权,摸进了内部系统,最终碰到了内部数据集和服务凭证。
对开放式模型托管平台来说,这才是真正的麻烦。用户不只是来看内容的,是可以上传、可以运行的。这条路径一旦有漏洞,攻击面就不再局限于公司自己的员工和内网,而是延伸到了每一个能往平台上传东西的外部账号。
- 风险.客户或合作伙伴数据是否被窃仍未查清,目前不能当成已经坐实的结论来传播。
平台自己没事,用户的令牌才是当务之急
Hugging Face在博客里明确要求用户轮换存放在平台上的访问令牌和密钥,并检查账户有没有异常活动。这句提醒比"内部凭证被盗"这件事本身更值得开发者和企业团队认真对待。
道理很简单:平台上私有模型、私有数据集、CI/CD流水线,很多都靠一个访问令牌串起来。这次泄露的是公司内部凭证,不是用户令牌本身,但攻击链条已经证明,恶意上传的内容能在平台服务器上跑起来、能提权——这意味着平台对用户内容的隔离能力,才是真正该被审视的地方。原文没有说明Hugging Face此前是否做过系统性安全审计,公司发言人周一也没有回应置评请求,这一点目前只能存疑,不宜替它下结论。
查取证时,商业大模型的护栏先挡住了防守方
Hugging Face说,是自家的异常检测系统先发现的攻击,随后用AI模型去分析记录了整个攻击过程的服务器日志。有意思的是取证过程本身:公司最初想用一家商业提供商的前沿模型做日志分析,结果分析工作被对方的安全护栏挡住了,模型不肯配合。公司转而用了自己的本地大模型,副作用是不用把敏感的攻击日志上传到别家AI公司的服务器上。
这不是孤立的抱怨。此前已有安全研究者提到,Anthropic的Mythos和Fable一类前沿模型对网络安全相关问题限制很严,连防御性的调查工作都常被拦下。Anthropic的Fable甚至因为美国政府的出口管制,被迫从公开渠道下架——前沿模型厂商和特朗普政府在"这些模型会不会被用来搞进攻性网络攻击"这个问题上,已经拧过好几次。这次Hugging Face遇到的场景刚好是反过来的:不是攻击者用AI搞事,是防守方想用AI查案子,却先被自家用的商业模型挡了一道。
至于攻击本身,Hugging Face把它归因于一个"外部AI代理",说对方在大量短命沙箱里执行了数千次动作,指挥控制还在公共服务上自我迁移。这个说法目前只是公司的一面之词,被TechCrunch问及时,公司没有拿出证据。公司已经把事件报告给执法部门,并请了外部取证专家介入调查,结果如何还需要等后续披露。
