近日,全球最大 AI 开源社区 Hugging Face 披露了一起生产基础设施遭 AI 入侵事件。值得注意的是,协助其完成防御取证的关键工具,并非美国商业前沿模型,而是中国开源的 GLM-5.2 模型。此次事件凸显了自主 AI 攻击的威胁,也引发了关于大模型安全护栏对防御工作限制的深刻反思。
Hugging Face 遭自主 AI 智能体入侵
7 月 16 日,Hugging Face 发布报告称,其生产基础设施于 7 月 13 日当周遭受了一个“自主”AI 智能体系统的入侵。攻击者利用了数据集处理管道中的远程代码加载器和模板注入漏洞,在计算实例上执行恶意代码。
攻击者在周末期间提升至节点级权限,窃取云和集群凭证,并横向移动至多个内部集群。该攻击利用大量短暂存在的沙盒执行,并将命令与控制(C2)基础设施部署在公共服务上。
尽管少量内部数据集和服务凭证受到影响,但 Hugging Face 确认公共模型、数据集、Spaces 及软件供应链(容器镜像和已发布包)未被篡改。公司建议用户轮换访问 Token 并检查账户活动,同时正在评估合作伙伴或客户数据是否受损。
此次事件的显著特征在于其完全由自主 AI 智能体驱动。该系统在数千个短命沙盒中独立执行操作,利用自迁移 C2 架构,展现了极高的自动化水平和攻击规模。这表明自主攻击性 AI 工具已从理论走向实践,大幅降低了大规模多阶段攻击的成本。
此前,安全公司 Sysdig 披露了首个完全自主的 AI 驱动勒索软件案例"JADEPUFFER",英国国家网络安全中心也已启动"Cyber Shield"计划以应对此类威胁。
商业模型受限,GLM-5.2 成取证关键
Hugging Face 在报告中指出,初期日志分析尝试使用美国商业 API 背后的前沿模型时遭遇失败。由于分析需提交真实的攻击命令、利用载荷和 C2 工件,这些请求被提供商的安全护栏直接拦截。
Hugging Face 利用基于大语言模型的安全遥测分类标记了入侵,并通过 LLM 驱动的分析智能体将原本需数天的攻击时间线重建工作压缩至数小时。然而,关键转折点在于商业模型因无法区分防御者的取证分析与真实攻击而拒绝服务。
最终,团队转向在自有基础设施上运行开放权重的 GLM-5.2 模型进行取证分析。这一方案不仅绕过了安全护栏的限制,还确保了攻击者数据和凭证不会离开本地环境。Hugging Face 强调,防御者应提前准备可在自有设施运行的审查模型,以避免类似困境。
值得一提的是,Hugging Face 今年 6 月曾宣布为智谱 AI 开源的 GLM-5.2 模型提供全球免费算力支持,此次事件验证了该决策的前瞻性。
白宫顾问抨击美模型安全限制
针对此事,白宫人工智能与加密货币特别顾问 David Sacks 于 7 月 19 日公开抨击美国 AI 模型的网络安全限制。他指出:“没有理由在美国模型上限制那些中国模型毫无问题就能处理的任务,这种做法只会削弱美国的竞争力。”
此前已有开发者反馈,Kimi K3 成功修复了多个安全漏洞,而 OpenAI 的 Codex 和 Anthropic 的 Claude Fable 5 均因安全策略拒绝处理。Sacks 转发相关评论并引用 Hugging Face 案例,警示过度限制可能导致防御者处于劣势。
目前,Anthropic 已将渗透测试、漏洞利用开发等列为高风险活动,Fable 5 会阻止此类请求,但这导致正常编码调试中出现更多误报。OpenAI 同样在 Codex 和 ChatGPT 中增加了自动检查,建议防御者简化请求细节或改用其专用的 Codex Security 产品。
行业观察人士认为,当美国大模型因合规限制拒绝高风险任务时,开发者转向中国开放模型已成为必然趋势。这种“攻击者无限制、防御者被束缚”的局面,被批评为本末倒置的网络安全策略。
参考链接:
https://huggingface.co/blog/security-incident-july-2026
https://runtimewire.com/article/white-house-ai-adviser-attacks-cyber-guardrails-kimi-k3-bug-test
声明:本文为 AI 前线整理,不代表平台观点,也不构成投资建议,未经许可禁止转载。

