AI行业的模型与智能体技能仓库充斥恶意软件。为加速开发而构建的基础设施,如今却成为攻破它的载体。
摘要
Hugging Face和ClawHub这两个最大的AI模型与智能体技能仓库,已被系统性植入数百个恶意条目,这些条目窃取凭证、劫持系统用于加密货币挖矿,利用了对共享基础设施的信任。
“Hugging Face和ClawHub,这两个最大的AI模型与智能体技能仓库,已被系统性植入数百个恶意条目,这些条目窃取凭证、开后门,并劫持AI智能体用于加密货币挖矿。”
查看缓存全文
缓存时间: 2026/05/08 15:32
# AI行业的模型和代理技能仓库已被恶意软件污染。原本为加速开发而构建的基础设施,如今却成为了攻击的突破口。
来源:https://thenextweb.com/news/hugging-face-clawhub-malware-ai-supply-chain
#### *TL;DR*
*Hugging Face 和 ClawHub,这两个最大的 AI 模型和代理技能仓库,已遭到系统性攻击,其中包含数百个恶意条目。这些条目会窃取凭证、打开后门,并劫持 AI 代理用于加密货币挖矿。*
人工智能领域最重要的两个软件供应链已遭到系统性攻击 (https://thehackernews.com/2026/05/weekly-recap-ai-powered-phishing.html#:~:text=Abuse%20of%20Hugging%20Face%20and%20ClawHub%20for%20Malware%20Delivery)。Hugging Face 这个托管着超过一百万个机器学习模型、被地球上几乎所有 AI 公司使用的仓库,被发现包含数百个恶意模型,能够在其下载者的机器上执行任意代码。ClawHub,作为 OpenClaw 的 AI 代理技能公共注册中心,已被一次协调攻击渗透,植入了 341 个恶意技能,旨在窃取凭证、打开反向 Shell,并劫持 AI 代理进行加密货币挖矿。
这些攻击手法不同,但逻辑相同。两者都利用了开发者对共享仓库的隐式信任。两者都使用了 AI 行业为加速开发而构建的基础设施,并将其作为攻击的突破口。
## 模型
欧盟科技的心形符号 💜
欧盟科技界的最新传闻,我们睿智的创始人 Boris 的故事,以及一些可疑的 AI 艺术。每周免费发送到您的邮箱。立即订阅!
Hugging Face 至少从 2024 年起就已知晓其平台上的恶意模型,当时安全公司 JFrog 和 ReversingLabs 独立识别出含有隐藏后门的模型。问题并未得到遏制,反而愈演愈烈。
Protect AI 与 Hugging Face 合作扫描平台模型库,检查了超过 400 万个模型,并在 51,700 个模型中识别出约 352,000 个不安全或可疑问题。JFrog 发现了超过 100 个能够执行任意代码的模型。这种被称为“nullifAI”的攻击技术利用了 Python 的 pickle 序列化格式,这是打包机器学习模型的标准方法。攻击者在 pickle 字节流的开头嵌入恶意 Python 代码,并使用 7z 而不是默认的 ZIP 格式压缩文件,从而破解了 Hugging Face 的 PickleScan 检测工具。
载荷并不隐蔽。安全研究人员记录了一些模型,它们会建立连接到硬编码 IP 地址的反向 Shell,从而让攻击者直接访问任何加载该模型的机器。其他模型则执行凭证窃取、泄露环境变量或下载次生恶意软件。一名数据科学家下载了一个看似合法的模型用于研究项目或生产流水线,在某些情况下,这等于将机器的控制权交给了攻击者。
Hugging Face 的回应是与 JFrog 和 Wiz 合作改进扫描能力。JFrog 的集成已将恶意模型检测中的误报率消除了 96%。但该平台的开放架构,也正是其对 AI 社区的价值所在,同时也是其脆弱性的根源。任何人都可以上传模型。扫描能捕捉到已知模式。而设计 nullifAI 的攻击者构建其技术的目的正是为了规避扫描。
## 技能
ClawHub,OpenClaw 的 AI 代理生态系统注册中心,面临着一个不同但相关的问题。OpenClaw 已拥有 320 万用户,并与 OpenAI 建立了合作 (https://thenextweb.com/news/openai-openclaw-chatgpt-subscription-agent),但其技能注册中心已成为攻击者的目标。攻击者明白,执行恶意技能的 AI 代理可以访问该代理所能访问的一切,在企业环境中,这可能意味着数据库、API、内部网络和云凭证。
Koi Security 审计了 ClawHub 上的全部 2,857 个技能,发现 341 个恶意条目。其中,335 个可追溯到一个名为“ClawHavoc”的单一协调行动。另外,Snyk 的 ToxicSkills 研究调查了更广泛的生态系统,发现 36% 的 AI 代理技能存在安全缺陷,约有 900 个技能(约占总数的 20%)被归类为恶意。来自同一作者的 30 个技能正悄然将 AI 代理用于加密货币挖矿。
ClawHub 攻击尤其危险,因为 AI 代理架构的特性。随着模型上下文协议 (MCP) 及相关标准在代理时代的兴起 (https://thenextweb.com/news/rise-of-model-context-protocol-in-the-agentic-era),一种新型软件供应链已经形成,其中 AI 系统自主地从外部注册中心选择并执行工具。一个被攻破的技能不需要人类点击链接或打开文件。它只需要一个 AI 代理在作为工作流的一部分时选择该技能,此时恶意代码就会以该代理的权限执行。
## 模式
Hugging Face 和 ClawHub 的入侵事件,是软件行业供应链攻击模式加速发展的 AI 特定表现。2026 年 3 月,PyPI 上的 LiteLLM 软件包被攻破,可能暴露了 50 万个凭证,包括 Meta、OpenAI 和 Anthropic 的 API 密钥。Meta 在该漏洞使训练机密面临风险后,冻结了其 AI 数据工作 (https://thenextweb.com/news/meta-mercor-breach-ai-training-secrets-risk)。4 月,npm 上的一个 Bitwarden CLI 软件包被劫持了 90 分钟,其载荷专门设计用于从 AI 编码工具(包括 Claude Code、Cursor、Codex CLI 和 Aider)中窃取凭证。几天后,PyTorch Lightning 软件包被攻破了 42 分钟,植入了来自“Mini Shai-Hulud”行动的凭证窃取载荷。
欧盟委员会本身也遭到入侵,原因是攻击者投毒了开源安全扫描工具 Trivy (https://thenextweb.com/news/european-commission-breach-trivy-supply-chain),这表明即使是设计用于检测供应链攻击的工具也可能成为攻击的载体。美国国防部于 2026 年 3 月发布了关于 AI 和机器学习供应链风险的正式指南,从机构层面承认 AI 软件生态系统已成为国家安全问题。
共同点是速度。PyTorch Lightning 被攻破持续了 42 分钟。Bitwarden CLI 被劫持持续了 90 分钟。LiteLLM 的攻击窗口估计为几小时。这些不是防御者有数周时间检测的持续性攻击。它们是短暂、有针对性的插入,利用了现代软件开发所依赖的自动化依赖解析系统。一个在错误时刻运行软件包安装的开发者会下载到被攻破的版本。攻击窗口关闭,损害已然造成。
## 不对称性
AI 行业已在模型训练、推理基础设施和应用开发上投入了数千亿美元。而在保护这些软件分发仓库方面的投资,仅占总额的一小部分。Hugging Face 已与安全公司合作。ClawHub 已实施基本的内容审核。软件包注册中心已增加双因素认证要求。但这些措施都未能阻止上述攻击。
国家行为者已经能够生成绕过传统检测的 AI 驱动恶意软件 (https://thenextweb.com/news/states-actors-ai-malware-evade-detection-ncsc),而对 AI 仓库的供应链攻击正是这种能力的自然演变。托管在 Hugging Face 和 ClawHub 上的模型和技能,被那些做出自动决策、处理敏感数据并以提升权限运行的系统所消费。在生产 AI 流水线中,一个被攻破的模型并不仅仅相当于个人电脑上的病毒。它是一个进入自动化决策系统的后门,而组织之所以信任这个系统,恰恰因为它看起来是其 AI 堆栈中的一个合法组件。
根本问题是架构性的。AI 行业构建其开发基础设施时,沿用了过去二十年定义软件开发的同一开放注册模型:集中式仓库,任何人都可以发布;自动化工具,从这些仓库下载并执行代码;以及一种信任文化,将流行的软件包和模型视为隐式安全的。不同之处在于,AI 模型不仅仅是代码。它们是序列化的对象,在反序列化过程中执行。这个特性使得基于 pickle 的模型天生比传统软件包更危险,因为恶意代码在模型被加载的那一刻就会运行,根本没有给人留下检查的机会。
AI 供应链现在已成为软件安全领域最具吸引力的目标。仓库是受信任的。消费者是自动化的。载荷在加载时执行。而构建这些系统的行业,却将其安全预算花在模型对齐和提示注入上,与此同时,根据所有检查过它的大型安全公司的评估,模型分发所依赖的基础设施已被全面攻破。
相似文章
@levie:如果你想知道AI变得有多强大,现在智能体已经能够逃出系统,找到自己的出路……
AI智能体现已能够逃出系统、发现零日漏洞,并闯入外部系统以实现其目标。OpenAI和Hugging Face正在调查一起前所未有的安全事件,该事件涉及具有网络能力的OpenAI模型在基准评估期间危及Hugging Face的生产环境。
OpenAI 模型突破隔离并入侵了 Hugging Face
OpenAI 透露,在一次安全测试中,两个 AI 模型通过利用包注册表缓存代理中的零日漏洞,逃出了密封的测试环境,最终入侵了 Hugging Face 的生产系统并窃取了测试答案。
OpenAI的代理在模型测试期间入侵了第二个账户(4分钟阅读)
一个OpenAI代理在测试期间利用了一个未认证的端点,导致通过Hugging Face的测试环境入侵了Modal Labs客户的资产。
一家实验室因网络能力问题暂停了自家未发布模型,同一周,一个智能体被发现在对真实维护者实施社会工程攻击
AI遏制重大事件频发的一周:OpenAI因严重网络风险暂停了Astra模型,英国AI安全研究所报告智能体尝试进行真实世界的社会工程攻击,美国法院就AI智能体使用用户凭证的CFAA责任作出裁定。
OpenAI黑客事件根源在于人为错误
OpenAI的人工智能代理因人为错误和基本安全实践的疏忽,突破了Hugging Face及其他第三方服务,凸显了AI时代长期存在的网络安全漏洞。