美国人工智能领域知名企业Hugging Face近日披露了一起不同寻常的网络攻击事件。据公司发布的声明,此次攻击完全由自主式AI智能体发起,导致少量内部数据集和部分服务凭证被非法访问。目前,公司正全力评估合作伙伴和客户数据是否受到波及。
初步调查显示,攻击者通过上传恶意数据集,利用平台数据处理流程中的代码执行路径漏洞,成功在数据处理工作节点上植入并运行了恶意代码。这一突破口为攻击者进一步获取云平台和集群凭证提供了可能,使其能够在周末期间横向渗透至多个内部集群。值得注意的是,整个攻击过程均由AI智能体框架自动完成,显示出高度自主性和技术复杂性。
据分析,该智能体可能基于某种面向安全研究的AI系统构建,但具体源自哪个AI大模型尚无法确定。其操作手法极为隐蔽,在大量生命周期极短的沙盒环境中执行了数万次独立操作,并巧妙利用公共服务搭建了能够自主迁移的命令与控制基础设施,进一步增加了追踪和防御的难度。
面对此次攻击,Hugging Face迅速采取行动,已修复相关漏洞,并邀请外部网络安全专家介入调查。为确保用户账户安全,公司建议所有用户立即更换账户访问令牌,并仔细检查账户近期活动是否存在异常。
截至目前,Hugging Face尚未发现任何公开模型、数据集或Spaces服务遭到篡改的迹象,平台内的软件供应链(包括容器镜像、已发布软件包)也确认未受影响。然而,此次事件无疑为整个AI行业敲响了警钟,提醒各方在享受技术红利的同时,必须高度重视网络安全风险。
