7月16日,美国人工智能公司HuggingFace遭受了一起由AI智能体发起的网络攻击。攻击者通过上传恶意数据集,利用平台数据处理流程中的漏洞,在数据处理工作节点上执行了恶意代码,从而获得了初始权限。随后,攻击者进一步取得了云平台和集群凭证,并在周末期间横向渗透至多个内部集群。此次攻击完全由自主式AI智能体发动,少量内部数据集及部分服务凭证遭到未经授权访问。
HuggingFace目前正在评估合作伙伴、客户数据是否受到影响。公司表示,截至目前,没有发现任何公开模型、数据集或Spaces服务遭到篡改,平台内的软件供应链也确认未受影响。该智能体在大量生命周期极短的沙盒环境中执行了数万次独立操作,并利用公共服务搭建能够自主迁移的命令与控制基础设施。HuggingFace已修复相关漏洞,并邀请外部网络安全人员调查此次事件。同时,建议所有用户更换账户访问令牌、检查账户近期活动是否异常。
