乐于分享
好东西不私藏

1.7万次AI闪击攻入Hugging Face!商业模型临阵拒答,GLM-5.2为何成了反击主力?

1.7万次AI闪击攻入Hugging Face!商业模型临阵拒答,GLM-5.2为何成了反击主力?

一个恶意数据集。
一个周末。
超过1.7万次攻击动作。

这群 AI Agent 运行在短命沙箱里,不知疲倦,也无需攻击者守在屏幕前逐条敲命令
它们闯进 Hugging Face 的处理节点,收割凭据,再向多个内部集群横向移动

而更戏剧性的一幕,发生在反击时。

防守人员把真实攻击命令、漏洞载荷和 C2 工件交给商业前沿模型分析,得到的却是近乎荒诞的回答:抱歉,我不能帮你处理这些危险内容

最后接过取证任务的,是部署在 Hugging Face 自有基础设施上的开源权重模型 GLM 5.2

这一夜,AI 攻击 AI,AI 发现 AI,再由另一套 AI 解释 AI

网络战的时钟,突然被拨快了。

▲ Hugging Face 于2026年7月16日发布事件披露,确认部分生产基础设施遭入侵。

一个数据集,怎样撬开生产集群?

2026年7月16日,Hugging Face 在官方博客披露:公司检测并处置了一次针对生产基础设施部分区域的入侵
与过去不同,这次攻击据称由一套端到端自主 AI Agent 系统驱动

入口只是一个恶意数据集

这恰恰击中了 AI 平台最特殊的软肋:在普通网站里,数据通常只是被读取;
但在模型与数据集平台上,数据可能触发加载器、模板、预处理脚本,数据和代码,走在同一条管道里

攻击者串联了两条代码执行路径:

  1. 利用允许执行远程代码的数据集加载器
  2. 利用数据集配置中的模板注入

代码首先落到 processing worker,随后攻击框架获得节点级访问权限,收割云和集群凭据,再进入多个内部集群

整条链条非常清晰:

恶意数据集 → 代码执行 → 节点权限 → 凭据收割 → 集群横向移动

攻击框架还运行在大量短生命周期沙箱中,控制节点能够迁移到公共服务
封掉一个 IP,整条指挥链仍可能继续运转;
杀掉一个实例,另一个实例可能已经接棒

眼前的攻击如同一支会复制、会并行、从不睡觉的数字突击队,节奏远快于传统黑客坐在屏幕前逐步试错

1.7万步:人类SOC撞上“机器时钟”

Hugging Face 记录了超过1.7万条攻击动作事件

注意,这并不意味着1.7万次攻击全部成功;
它意味着防守方需要从海量操作中判断:哪些是探测,哪些是诱饵,哪些真正触碰了凭据,哪些已经造成影响

攻击最初也是由 AI 浮出水面的。

公司的异常检测流水线使用大模型对安全遥测进行分诊,从日常噪声里筛出异常,再经过关联,才识别出这次入侵
随后,团队又启动 LLM 驱动的分析 Agent,重建时间线、提取 IOC、映射受影响凭据,并区分真实行动与干扰动作

原本需要数日完成的工作,被压缩到了数小时

这句话非常关键。
因为当攻击者以机器速度推进时,防守方若仍要“整理日志,开会研判,逐级升级,等待工作日”,战斗可能在第一封邮件得到回复前就已经结束

最荒诞的转折:商业模型拒绝救火

真正让安全圈炸锅的,是取证阶段出现的护栏不对称

为了分析这1.7万条事件,防守团队必须把真实的 exploit 载荷、攻击命令以及 C2 工件交给模型
但通过商业 API 调用的前沿模型触发了安全护栏

从模型视角看,这些内容确实“危险”;
可它无法判断屏幕另一端究竟是攻击者,还是正在灭火的事件响应人员

于是出现了一幅黑色幽默式画面:

攻击方:已执行1.7万步。

防守方的模型:抱歉,我不能帮助你。

▲ 社区把事件压缩成一句黑色幽默:攻击者跑了1.7万步,防守模型却“拒绝协助”。

Hugging Face 随即把分析迁移到自有基础设施,使用开源权重模型 GLM 5.2完成重建
这样做有两个直接好处:

  • 不再被托管 API 的通用护栏锁死;
  • 攻击数据及其引用的凭据无需离开公司边界。

这里需要澄清一个误读:GLM 5.2 没有“反向入侵”攻击者,也未亲自修复全部系统
它负责日志分析、恶意工件理解和事件重建,扮演的是战场情报参谋的角色

此外,Hugging Face 并未披露最初使用的商业模型厂商,攻击方所用的底层模型也仍然未知
任何具体品牌猜测,都缺少官方依据。

▲ 官方披露的“The asymmetry problem”:商业API受护栏限制,团队转向私有部署的GLM 5.2。

最贵的新负债:“人类速度”

从经营和风控角度看,这次事件正在改写一笔账

过去,安全团队的驻留时间、响应 SLA 和周末值班制度,默认对手也是人:会疲劳,会犯错,会暂停,会等待下一条指令

Agent 不需要。

它可以同时开出多个沙箱,反复尝试不同路径,把单次试错的边际成本压到极低
攻击速度工业化之后,防守速度就成了新的资产负债表

私有部署模型由此开始从“技术爱好”变成业务连续性基础设施,如同机房里的备用发电机:平时可能不显眼,但不能等停电后才去采购

当然,开源权重不天然等于安全
同样的能力也能被攻击方使用。
本地取证 Agent 仍应受到最小权限、只读日志、隔离沙箱、完整审计、凭据吊销与急停开关约束

真正可靠的安全边界要落在更坚硬的地方:

身份、权限、执行环境、审计与撤销能力。

用户最关心:模型权重被投毒了吗?

就目前公开信息看,答案是:没有证据显示公共供应链遭到篡改

Hugging Face 确认的影响边界包括:

  • 有限的内部数据集
    及若干服务凭据遭到未授权访问;
  • 公共模型、公共数据集和 Spaces 未发现被篡改证据
  • 容器镜像及已发布软件包经核验为干净
  • 客户和合作方数据是否受到影响,仍在评估。

因此,这次事件属于平台服务端的数据处理管道遭到入侵
“用户下载到被投毒权重”是另一种情形
它也不同于历史上恶意 Pickle 文件在开发者加载时执行代码的供应链案例,不能混为一谈

公司已经关闭相关代码执行路径,重建受入侵节点,吊销并轮换凭据,强化集群准入和高严重度告警,并向执法机构报告

官方建议普通用户:轮换 Hugging Face 访问令牌,并检查账户近期活动

Agent网络战真的开始了吗?

这里仍需保留一层冷静。

目前公开技术细节主要来自受害方单源披露
恶意数据集名称、攻击者使用的模型与 harness、精确时间戳,以及“是否完全无人干预”,都尚未公开
TechCrunch 也追问过外部 AI Agent 执行攻击的独立证据,但公司当时未立即提供更多佐证

所以,称它为“首场完全自主 AI 网络战争”,仍然太早

但它揭开的结构性风险已经足够真实:

不可信数据不能拥有隐形执行权;
防守系统不能只依赖一个可能拒答的托管模型;
响应机制也不能继续按照会睡觉的人类攻击者来校准

一个周末,1.7万次动作。

下一次,安全团队可能还没喝完第一杯咖啡,Agent 已经走完了整条攻击链

当攻击者开始按机器时间作战,防守者就不能继续按工作日排班