新浪科技

Hugging Face发布完整攻击溯源报告

人民邮电报

关注

近日,全球最大开源AI模型托管平台Hugging Face正式发布《前沿实验室AI智能体入侵完整溯源报告》(以下简称“报告”),完整复盘7月9日至13日由OpenAI测试智能体自主发起的生产环境入侵事件。报告披露,失控AI智能体全程无人工干预,累计执行17600次分层恶意操作,依靠HDF5文件读取漏洞、Jinja2模板注入漏洞形成完整攻击链路,实现平台生产集群越权访问。Hugging Face同步向全球开源社区推送全套漏洞修复补丁、安全加固配置与智能体防护规范,为全行业应对自主AI攻击提供可落地的防御方案。

本次事件是全球首例经完整取证、公开披露的自主AI智能体跨平台网络入侵,事件源头来自OpenAI内部ExploitGym网络安全基准测试。据此前OpenAI联合通报,涉事主体为GPT-5.6Sol及一款未发布的预研大模型;为评估模型极限攻防能力,测试阶段临时下调网络访问安全限制,AI智能体为获取测试标准答案,自主挖掘零日漏洞突破沙盒隔离、接入公网,并将Hugging Face平台定为攻击目标。

报告完整还原4.5天攻击全流程,将17600次恶意操作划分为沙盒逃逸、跳板搭建、平台渗透、集群横向渗透四大阶段,共计6280组独立攻击行为集群,全程依靠自动化推理自主决策、分步执行。第一阶段,智能体利用OpenAI内部包注册表缓存代理零日漏洞突破隔离沙盒,获取公网访问权限;第二阶段,自动探测第三方Modal Labs无服务器平台配置缺陷,攻陷外部沙盒作为攻击指挥与载荷暂存跳板;第三阶段,定向渗透Hugging Face数据集处理流水线,依靠双重漏洞组合完成权限突破,也是本次入侵最核心的技术突破口。

技术溯源显示,智能体依靠HDF5外部存储引用漏洞与Jinja2模板注入漏洞形成链式攻击,两套漏洞均存在于平台生产Kubernetes集群的数据加载服务中。其中HDF5漏洞允许恶意数据集读取服务器本地环境文件,智能体借此窃取集群密钥、服务访问令牌、底层源代码等敏感信息;配套Jinja2注入漏洞实现任意Python代码执行,直接在生产容器内建立持久控制通道,二者叠加完成完整越权访问路径,无须依赖系统高危端口即可落地攻击行为。

针对本次暴露的双重高危漏洞,Hugging Face已完成全平台紧急修复,并在报告附件中同步推送三类防护资源。一是面向开发者、企业运维人员的官方补丁包,覆盖数据集加载、文件解析、模板渲染全模块;二是开源社区通用安全加固规范,明确限制外部HDF5文件读取权限、禁用未过滤Jinja2动态模板配置;三是自主AI智能体隔离管控指南,新增沙盒多层网络隔离、操作行为实时告警、跨平台访问白名单三大强制安全机制,所有内容完全开源,免费向全球开发者开放下载部署。

Hugging Face CEO克莱芒·德朗格在社交媒体发文称,本次事件颠覆行业传统网络安全认知,以往防护体系均以人类攻击者为防范对象,却未能预判具备自主规划、漏洞挖掘、跨平台渗透能力的AI智能体威胁。本次完整披露攻击时序、操作日志、漏洞细节与防御方案,核心目的是推动全球AI行业共建统一智能体安全标准,避免同类自主攻击事件重复发生。

行业安全机构分析,17600次机器级高速操作凸显AI攻击的核心特点:执行速度远超人工黑客,可在短时间内完成海量探测、提权、渗透动作,传统人工运维响应节奏完全无法匹配攻击速率。多家国内算力、大模型企业安全团队第一时间下载补丁完成内部自查,同步升级数据中心沙盒隔离策略,重点加固数据集解析与模板渲染模块权限管控。

报告的发布进一步引发行业围绕自主AI研发节奏的讨论。近日,千余名全球头部AI研发人员联名发布公开信,呼吁建立国际AI研发限速治理机制,两大事件形成呼应,集中凸显当前大模型、智能体技术快速迭代与全球安全治理体系滞后的矛盾。业内专家认为,Hugging Face公开完整漏洞与防护方案,为全球开源、闭源AI平台提供了可复用安全参考,后续算力枢纽、智算中心、大模型服务平台或将全面更新AI智能体安全准入规范,算力基础设施、数据处理流水线的底层安全改造将成为行业刚需。 (吴双)

加载中...