https://www.informationsecurity.com.tw/seminar/2026_TNSP/

新聞

全球最大AI模型庫Hugging Face遭自主AI代理人攻擊 內部資料與憑證外洩

2026 / 07 / 21
編輯部
全球最大AI模型庫Hugging Face遭自主AI代理人攻擊 內部資料與憑證外洩
開源AI與機器學習平台Hugging Face於7月16日發布部落格文章,證實正式環境基礎設施稍早一週遭到入侵,攻擊者被認定是一套自主AI代理人(autonomous AI agent)系統。Hugging Face提供超過4萬5千個模型,使用者逾5萬個組織,公司已偵測並回應此事件,調查仍在進行中。

攻擊路徑:惡意資料集入侵處理管線

攻擊起點為公司的資料處理管線。攻擊者上傳一份惡意資料集(dataset),濫用遠端程式碼資料集載入器(remote code dataset loader)與資料集設定中的樣板注入(template injection)兩項程式碼執行路徑,於處理節點上執行程式碼,進而取得節點層級存取權、蒐集雲端與叢集憑證,並於一個週末內橫向移動至公司內部多個叢集。

Hugging Face表示,確切用於發動攻擊的大型語言模型(LLM)尚未查明,但整起攻擊由自主代理人框架執行,在大量短生命週期沙箱(sandbox)中執行數千次個別操作,並將指揮與控制(command-and-control,C2)架設於公開服務上,具備自我遷移能力。

公司說明,目前尚無證據顯示攻擊者曾竄改對外公開的模型、資料集或Spaces功能,軟體供應鏈(容器映像檔與已發布套件)也經確認未受污染。合作夥伴或客戶資料是否受影響仍在調查,若證實受影響將直接聯繫相關對象。

應變作為與後續補救

Hugging Face已封鎖遭濫用的程式碼執行路徑,逐出攻擊者並重建受影響節點,撤銷並輪換受影響憑證與權杖(token),並擴大金鑰輪換範圍作為預防。公司也部署額外防護機制與更嚴格存取管制,強化偵測告警能力,確保高風險訊號可在數分鐘內全天候通報,並已通報執法機關,與外部鑑識專家合作評估影響。Hugging Face呼籲用戶輪換存取權杖,檢查帳號近期活動。

鑑識過程中,Hugging Face原先嘗試使用西方前沿商用模型分析,卻因請求內容包含真實攻擊指令、漏洞利用酬載與C2痕跡,觸發安全防護機制(guardrails)而遭拒絕協助,模型也難以區分請求方是攻擊者或應變中的防禦者。公司最終改用中國開源模型Z.ai GLM 5.2,在自有基礎設施完成鑑識。

Hugging Face表示:「無論攻擊者背後是遭破解的託管模型,或是不受限制的開源模型,攻擊者都不受任何使用政策約束,而我們最初嘗試的託管模型卻因防護機制受阻。」公司建議資安防禦者提前準備可自行部署且經過驗證的模型,避免事件應變時遭防護機制鎖死,同時防止攻擊相關資料與憑證外流。

這並非Hugging Face首次傳出資安事件。兩年前該平台Spaces功能曾遭入侵,公司當時撤銷部分成員驗證憑證,並建議改用細粒度存取權杖(fine-grained access token)。近年也曾有威脅行為者利用該平台散布惡意AI模型與Android惡意程式變種。