品玩7月20日讯,据 cybersecuritynews 报道,Hugging Face近日披露了一起由自主式AI智能体(Agent)端到端驱动的生产基础设施入侵事件。攻击者利用数据处理流水线中的两处代码执行漏洞,获取凭证并在周末横向渗透至多个内部集群,导致少量内部数据集和服务凭证遭未授权访问。
在取证阶段,Hugging Face尝试调用商业前沿大模型API分析超1.7万条攻击日志,但因安全护栏无法区分事件响应者与攻击者而遭拒绝。最终,安全团队转而在自有基础设施上部署开源模型GLM-5.2,将通常需数天的取证工作压缩至数小时。
此次事件凸显了AI攻防中的不对称性。Hugging Face建议用户更换访问令牌并检查账户异常活动,同时呼吁企业在事件发生前备好自托管AI模型,以应对机器速度层面的对抗。



