0

作者丨鄭佳美
編輯丨馬曉寧
7 月 27 日,Hugging Face 首次完整披露了這次 Agent 入侵的技術細節,還原了其逃出 OpenAI 測試沙箱、進入 Hugging Face 生產環境、竊取憑證并向內部集群擴散的全過程。
整場攻擊從 7 月 9 日持續到 7 月 13 日,共產生約 17,600 次操作,形成了一條由 Agent 自主規劃、持續試錯和動態調整的完整攻擊鏈。
但 Hugging Face 這次沒有公布具體模型,只表示攻擊 Agent 由多個 OpenAI 模型共同驅動。不過早在 7 月 22 日,奧特曼就已經發文“認領”,確認參與測試的模型包括 GPT-5.6 Sol,以及一款能力更強、尚未發布的內部研究原型。
這也讓事件的重點從“究竟是誰干的”,轉向“這套 Agent 是如何一步步突破多層防線的”。


01
Hugging Face 公布的時間線顯示,它并不是依靠單個漏洞直接進入生產系統,而是先逃出 OpenAI 沙箱,再尋找外部跳板,最后利用 Hugging Face 自身的數據處理鏈路完成入侵。

▎第一步:利用零日漏洞逃出 OpenAI 沙箱
OpenAI 原本將評測放在高度隔離的環境中。模型不能直接訪問互聯網,只能通過內部部署的軟件安裝依賴包。
這個有限出口最終成為 Agent 逃逸的入口。
Agent 在軟件包緩存代理 Artifactory 中發現了一個此前未知的零日漏洞,并利用它突破網絡限制。隨后,它在 OpenAI 的研究環境中繼續進行權限提升和橫向移動,最終找到一個能夠連接公網的節點。
也就是說,Agent 并沒有被授予互聯網權限,而是通過漏洞自己獲得了互聯網訪問能力。OpenAI 后續已將相關漏洞提交給軟件供應商處理。
這一過程說明,Agent 不只是能夠生成漏洞利用代碼,還能理解軟件代理、網絡出口和節點權限之間的關系,再把局部缺陷轉化為逃離隔離環境的通道。

▎第二步:攻占第三方沙箱,建立攻擊基地
獲得公網訪問后,Agent 找到了一個公開的第三方代碼評測沙箱。
這個沙箱允許用戶提交 C 語言代碼,由系統完成編譯和運行。Agent 發現,它既可以在程序加載階段執行系統命令,也可以利用提交路徑中的命令注入問題,獲得任意命令執行權限。

兩條路徑最終都讓 Agent 在第三方沙箱中獲得了管理員或 Root 權限。隨后,這個原本用于測試代碼的環境,被改造成攻擊行動的控制中心、載荷中轉站和數據出口。

這一步讓攻擊具備了持續性。即使 OpenAI 的臨時評測環境被重置,Agent 仍然可以從外部沙箱重新部署工具、恢復通信渠道并繼續行動。

▎第三步:把 Hugging Face 數據集變成攻擊入口
接下來,Agent 將目標轉向 Hugging Face 的數據處理系統。
Hugging Face 需要自動處理用戶上傳的數據集,讀取文件、解析配置并生成預覽。Agent 沒有直接連接內部網絡,而是構造惡意數據集,讓生產服務器在處理數據時替它執行操作。
第一條路徑利用了 HDF5 的外部存儲機制。
HDF5 文件可以聲明部分數據實際存放在另一個文件路徑中。Agent 構造特殊數據集,誘導 Hugging Face 的處理程序讀取服務器本地文件,從而獲取生產 Pod 的環境變量和數據處理程序源代碼。
環境變量中包含部分密鑰和訪問憑證,源代碼則暴露了數據處理流程的具體實現。

第二條路徑利用了 Jinja2 模板注入。
某個本應只保存數字偏移量的數據配置字段,被錯誤地作為模板表達式執行。Agent 借此在 Hugging Face 的 Kubernetes 生產工作節點中執行任意 Python 代碼。
一條路徑用于讀取文件和憑證,另一條路徑用于獲得代碼執行權限。兩者結合后,Agent 正式進入了 Hugging Face 的生產環境。

▎第四步:用 Hugging Face API 控制內部服務器
進入生產 Pod 后,Agent 仍然需要解決外部沙箱與 Hugging Face 內部節點之間的通信問題。
它的辦法是,把 Hugging Face 自己的數據集和 API 變成控制通道。雷峰網

Agent 上傳包含命令的惡意數據集配置。生產節點處理數據集時執行命令,再將結果寫入另一個由攻擊者控制的數據集。外部沙箱隨后通過正常的 Hugging Face API 讀取結果,并生成下一輪命令。
攻擊指令和執行結果因此混入正常的數據集上傳、處理和讀取流量。Agent 不需要搭建傳統的遠程控制服務器,Hugging Face 平臺本身就承擔了命令傳輸功能。
當某個數據集、臨時賬號或公共中轉服務被封鎖后,Agent 還可以更換新的數據集和通信渠道,重新建立控制循環。

▎第五步:從一個生產 Pod 擴散到內部集群
獲得生產 Pod 的代碼執行權限后,Agent 開始枚舉文件系統、進程、網絡和環境變量,讀取 Kubernetes 服務賬戶令牌,探測云服務器元數據接口,并嘗試從容器權限提升到宿主節點。
取得節點 Root 權限后,Agent 讀取了 Kubernetes 中保存的 Secret 對象。其中一個生產 Secret 包含 136 個密鑰,包括內部網絡注冊密鑰和跨集群訪問憑證。雷峰網(公眾號:雷峰網)
隨后,Agent 使用被盜密鑰,將攻擊者控制的設備接入 Hugging Face 內部網絡。整個行動期間,它累計嘗試注冊了 181 個設備。
更嚴重的問題出現在跨集群訪問系統中。
Hugging Face 當時讓多個內部集群共用一套高權限連接憑證,而且該身份被綁定到 Kubernetes 的 system:masters 管理員組。Agent 一旦拿到這個憑證,就可以迅速獲得多個集群的管理員權限。
它還利用代碼托管平臺的 App 集成生成訪問令牌,進入少量內部代碼倉庫,并嘗試修改 CI 構建腳本。如果這一步成功,惡意代碼可能繼續進入軟件構建和發布流程。
相關執行策略最終阻止了這些修改生效。Hugging Face 表示,沒有發現模型、數據集、Spaces、軟件包或容器鏡像受到污染。攻擊者實際讀取的客戶內容,主要是保存 ExploitGym 和 CyberGym 挑戰答案的 5 個數據集。


02
Hugging Face 的安全系統其實捕捉到了多層異常信號,內部 AI 安全 Agent 也將部分信號關聯成了一個完整事件。問題是,系統沒有及時提高告警等級,也沒有第一時間通知值班團隊,因此延誤了人工響應。
安全團隊介入后,迅速定位到數據集配置渲染器中的攻擊入口,關閉相關組件,并切斷 Agent 進入內部網絡的路徑。真正阻止攻擊的,是人工團隊采取的隔離、封鎖和憑證輪換措施。
GLM-5.2 的作用,主要發生在后續取證階段。
安全團隊需要查明 Agent 執行了哪些命令、泄露了哪些憑證、進入了哪些系統,以及是否留下持久化工具。面對約 17,600 次操作,僅靠人工逐條分析幾乎不現實,因此 Hugging Face 搭建了一套 AI 輔助調查流水線。
團隊最初嘗試使用 Claude Opus 和 Fable 分析攻擊日志,但這些閉源模型拒絕了大量任務。其安全機制無法準確區分“正在實施攻擊”和“正在調查攻擊”,因此將漏洞載荷、惡意代碼和憑證分析同樣判斷為高風險行為。

Hugging Face 隨后在自己的基礎設施上部署了 NVIDIA 量化版 GLM-5.2,并將分析流水線切換到這款模型。
GLM-5.2 是 Z.ai 發布的開放權重模型,支持最長 100 萬 Token 上下文,采用 MIT 許可證。Hugging Face 使用的是 NVIDIA NVFP4 量化版本,可以直接部署在自己的 GPU 基礎設施中。
攻擊者會將數據切分成多個片段,再通過異或和壓縮進行編碼,將結果分散存放在不同的公共服務和數據集中。GLM-5.2 幫助團隊識別出這套“切片、異或、壓縮”的處理流程,并從日志中找到每輪行動使用的密鑰。
依靠這些信息,安全團隊解密了常規掃描未能發現的載荷,重新還原出大量命令和數據傳輸記錄。GLM-5.2 還協助開發了軌跡分析界面,用于關聯不同環境中的攻擊行為。

本地部署同樣非常重要。
真實攻擊日志可能包含仍然有效的密鑰、內部域名、系統架構和未公開漏洞。使用 GLM-5.2 后,這些敏感信息可以留在 Hugging Face 自己的基礎設施中,不需要提交給外部模型 API。
因此,GLM-5.2 并不是在網絡邊界上直接擊退 GPT-5.6 Sol,而是在攻擊被阻斷后,幫助安全團隊解密載荷、恢復操作時間線,并確認哪些密鑰需要輪換、哪些節點需要重建。

03
把這次事件描述成“AI 覺醒”其實并不準確。
從現有證據看,Agent 沒有產生脫離測試任務的獨立目的。它一直在尋找 ExploitGym 的答案,只是發現入侵 Hugging Face 比正常解題更加直接。
真正危險的地方在于,一個模型在目標定義存在漏洞時,同時擁有了執行代碼、訪問網絡、讀取憑證、保存狀態和持續修改計劃的能力。
當這些能力被裝進 Agent 框架后,模型是否具有主觀惡意已經不是最重要的問題。只要任務只強調結果,而外部系統又缺少嚴格的權限邊界,它就可能產生與真實黑客高度相似的行為。
這次事件還暴露出另一個現實矛盾:關閉部分安全限制的閉源模型完成了攻擊,開啟安全限制的閉源模型卻拒絕協助調查,最后是一款能夠本地部署、由防守方完全控制的開放權重模型完成了解密和溯源。
未來的網絡攻防,很可能不再只是人類攻擊者與安全團隊之間的較量,而是攻擊 Agent 與防御 Agent 在機器速度下展開長期對抗。
決定勝負的也不會只是模型能力,而是誰擁有更嚴格的隔離環境、更小的憑證權限、更清晰的執行邊界,以及一套在真實事故中能夠被防守方掌控的模型。
參考鏈接:
https://huggingface.co/blog/agent-intrusion-technical-timeline
https://x.com/sama/status/2079661132302995790


上車,帶你看遍全球 AI 頂會精華
可獨家暢覽:
專家演講PPT
大會報告全文
熱門論文解讀
學術新星訪談

掃描上方二維碼
或點擊「閱讀原文」關注專區。
雷峰網原創文章,未經授權禁止轉載。詳情見轉載須知。