安全昨天·The Hacker News

Hugging Face 被自主 AI Agent 入侵:恶意数据集 + 模板注入,用 Z.ai GLM 5.2 做取证

Hugging Face 披露被自主 AI Agent 入侵,攻击者通过恶意数据集滥用远程代码加载器和模板注入执行代码,获取内部数据集和服务凭证。讽刺的是,西方前沿模型因安全护栏拒绝分析真实攻击载荷,Hugging Face 转而使用 Z.ai 的 GLM 5.2 完成取证分析。未发现公开模型/数据集/Spaces 被篡改。

Hugging Face 被 AI Agent 入侵

事件概要

2026 年 7 月 20 日,Hugging Face 披露被自主 AI Agent 系统入侵(The Hacker News 首发,SecurityWeek 跟进)。

攻击手法

攻击向量 详情
恶意数据集 滥用远程代码数据集加载器执行代码
模板注入 数据集配置文件中的模板注入
目标 数据处理工作节点

影响范围

  • ✅ 内部数据集和服务凭证被访问
  • ❌ 公开模型、数据集、Spaces 未被篡改
  • ❌ 软件供应链未被影响

讽刺转折:GLM 5.2 完成取证

Hugging Face 使用 Z.ai 的 GLM 5.2(中国开源模型)进行取证分析,原因是西方前沿模型的安全护栏拒绝处理包含真实攻击命令、漏洞载荷和 C2 工件的请求——无法区分攻击者和合法事件响应。

「权威洗白」威胁

Dark Reading 分析指出,此类攻击预示「权威洗白」漏洞类别:不受信任的外部输入通过 AI 中介转化为看似可信的内部指令。随着 AI Agent 在企业网络中获得更多权限,这类漏洞将更常见。

响应措施

  1. 修复被利用的代码执行路径
  2. 驱逐攻击者
  3. 重建受影响节点
  4. 撤销和轮换所有受影响凭证

AI Master 解读

核心事件

全球最大 AI 模型仓库被 AI Agent 入侵,暴露供应链安全和「权威洗白」新威胁。

行业影响

关键影响:

维度 影响
供应链安全 恶意数据集成为 AI 基础设施新攻击面
AI 安全悖论 西方模型安全护栏阻碍事件响应,中国模型反而完成取证
行业警示 AI Agent 攻击面从提示注入扩展到数据处理管道

AI Master 建议

这是 AI 供应链安全的标志性事件。数据处理管道的代码执行路径需要严格沙箱化。同时,安全护栏过度限制可能阻碍合法安全研究。