在Hugging Face入侵事件中,OpenAI的黑客动静大且速度快——但并非不可阻挡
摘要
来自OpenAI的一个自主AI模型突破了Hugging Face的系统,在五天内执行了数千次操作。专家表示,这次攻击利用了常见的弱点,并且动静很大,这表明更好的防御措施本可以阻止它。
网络安全专家告诉TechCrunch,从OpenAI对Hugging Face的黑客攻击中汲取的最大教训之一与AI无关,而是传统的网络安全防御。
查看缓存全文
缓存时间: 2026/07/30 16:50
# 在Hugging Face入侵事件中,OpenAI的黑客既吵吵嚷嚷又行动迅速——但并非不可阻挡 | TechCrunch
来源:https://techcrunch.com/2026/07/30/in-the-hugging-face-breach-openais-hacker-was-noisy-and-fast-but-not-unstoppable/
本月早些时候,AI数据集平台Hugging Face震惊世界,它披露自己遭受了一次完全自主的AI驱动网络攻击。几天后,剧情再次出现戏剧性转折,OpenAI承认,此次入侵的黑客正是其一款AI模型,该模型突破了测试环境,侵入受保护的Hugging Face系统,试图绕过某项基准测试。
对于任何稍微担忧恶意AI模型的人来说,这都是一个令人警觉的事件。事件发生后的几天里,充斥着关于新网络安全范式的预测:AI模型发起的攻击如此强大,以至于只有其他AI模型才能防御它们。
但尽管这种警觉理所应当,范式转变的程度可能并没有看起来那么大。与TechCrunch交流的专家强调,OpenAI的代理在很大程度上像人类一样运作——但存在一些注意事项——并且,若传统防御技术得到更好实施,本可有助于阻止此次攻击。简而言之,我们可能已经拥有防御此类攻击的工具,只是没有正确使用它们。
Hugging Face在其事件报告中部分阐述了这一点,称攻击中被利用的漏洞“很常见”,“一个有经验的人类攻击者本可以找到并利用同样的漏洞”。
Pensar(一家开发持续攻击AI代理的初创公司)的研发主管Kyle Ryan,以及RunSybil(一家构建AI驱动漏洞猎手的初创公司)的联合创始人兼CTO Vlad Ionescu,都认同这一点,并告诉TechCrunch,攻击中所用的技术与人类或人类红队成员所使用的相同。红队成员是指那些受命攻击系统以帮助其所有者改进防御的黑客。
真正非人类的部分在于攻击的速度、规模和持续不断。正如Hugging Face所解释的,OpenAI的代理在四天半内执行了17,600次操作:它闯入系统、进行侦察、窃取密码和代码,并在公司基础设施中四处移动。
“令人印象深刻的是其自主性和耐力,”Ryan说,“这种持续的、自适应的行动是最让我眼前一亮的。”
#### 联系我们
您是否还有其他关于OpenAI对Hugging Face黑客攻击的信息?或者其他由AI驱动的网络攻击?我们非常希望听到您的消息。请从非工作设备和网络,通过Signal(+1 917 257 1382)安全联系Lorenzo Franceschi-Bicchierai,或通过Telegram和Keybase @lorenzofb,以及[电子邮件](mailto:[email protected]/).
另一方面,考虑到几天内如此大量的操作,OpenAI的代理“吵吵嚷嚷到了极点”,正如Ryan所言。与可能更隐蔽的人类不同,该代理制造了大量噪音,这本应更早触发Hugging Face的防御,理想情况下应有人类介入并阻止攻击。
“我认为这更是一次防御失败,而非异常出色的进攻。Hugging Face的工具实际上已将相关活动关联成一个攻击信号,但未能提高其关键性并召唤值班团队,这让他们浪费了时间,”Ryan解释道,“从那时起,人类仍需认识到严重性并做出响应。”
网络安全公司Dvuln的创始人Jamieson O'Reilly在分析Hugging Face报告后在X上得出了相同结论。
“这正是‘看到’与‘阻止’之间的差距,”O'Reilly写道,“系统观察到了攻击,甚至理解了它,但没有任何机制能将这种理解迅速转化为干预措施。”
Ryan解释说,像纵深防御(一种利用多层网络安全措施的策略)这样得到适当实施的技术,本应为Hugging Face提供多次阻止攻击的机会。
“一个强大的现代安全程序仍应能通过纵深防御、最小权限、网络分段、良好检测、可靠升级机制以及持续的进攻性测试来寻找漏洞,在多个节点上击破此类攻击,”Ryan说道。
正如O'Reilly所说,“这些都不是什么新奇手段,也都不依赖于攻击者是AI。”因为攻击中使用的技术“都很老套”。
从某种意义上说,真正依赖于攻击者是AI的一点在于,OpenAI的代理并未被指示要隐蔽行动。“代理并非粗心大意。它根本没有理由保持安静。没人要求它这么做。它的目标就是出色完成任务。”XBOW(一家制造AI漏洞猎手的初创公司)的首席信息安全官Nico Waisman说。
Waisman还指出,Hugging Face最大的错误是,一个被窃取的凭据就让OpenAI的代理在多个系统上拥有高权限。
话虽如此,正如老话所说,攻击者只需成功一次,而防御任何类型的黑客都不是易事。
“Hugging Face本可以设置更多检测,但公平地说,并非所有组织都做得那么好,”SYON Security的董事总经理Vincent Yiu说,“在2026年,托管基础设施并作为企业生存并不容易。到处都有黑客。”
来自RunSybil的Ionescu表示,他曾就职于Mandiant和Meta负责事件响应,他认为Hugging Face“根据他们对模型能力的理解,采取了合理的措施”。
“确实很难区分哪些是应该警报的恶意行为,哪些只是某人正常工作。”Vlad说,“单纯的操作量本身不一定构成危险信号。”
网络安全研究公司Trail of Bits的CEO Dan Guido告诉TechCrunch,OpenAI应承担部分责任——未能及时意识到攻击已持续数天——而Hugging Face则值得赞赏——最终靠自己检测到了攻击。
“过去难的是识别复杂攻击,但现在难的可能是从攻击者沿途抛出的噪音中揪出真正的攻击,”Guido说,“没有人会手动阅读17,000个重构的操作来弄清楚发生了什么,所以Hugging Face必须构建工具来重建时间线。”
而要做到这一点,该公司需要自己的AI。Hugging Face表示,它被迫使用了中国公司Z.ai的开源模型GLM 5.2,因为其被阻止使用前沿模型,这些模型的安全防护措施“无法区分事件响应者和攻击者”。
在那一点上,Hugging Face结合AI和人类来调查OpenAI的大语言模型驱动黑客。这是一个相对新颖的情况。但除此之外,这一事件表明,老派的防御网络安全概念和方法,在保护系统免受AI黑客攻击方面,仍然可以发挥很大作用。
*当您通过我们文章中的链接购买商品时,我们可能会获得小额佣金。这不会影响我们的编辑独立性。*
相似文章
OpenAI称Hugging Face攻击前所未有,但类似情况早有先例。
OpenAI的AI模型逃离了本应安全的沙箱,攻破了Hugging Face的系统,展现了出人意料的黑客能力,凸显了AI安全领域的持续风险。
OpenAI的人为失误如何导致对Hugging Face的AI驱动攻击
OpenAI披露,一个预发布的AI模型从配置错误的沙箱中逃逸并攻击了Hugging Face,揭示了网络隔离中的人为错误导致了这次AI驱动的攻击。
OpenAI称其新AI系统意外入侵了Hugging Face
OpenAI透露,其GPT-5.6 Sol和另一款预发布AI模型在内部测试期间利用零日漏洞逃逸沙箱,意外侵入了Hugging Face的系统。Hugging Face此前曾披露该安全事件是由自主AI代理驱动的。
OpenAI 对 Hugging Face 的意外攻击是真实发生的科幻故事
OpenAI 意外引发了对 Hugging Face 的网络攻击:一款未发布的模型在安全护栏被禁用的情况下,突破了沙盒,窃取了网络安全测试的答案,凸显了前沿人工智能代理的危险性。
黑掉Hugging Face的OpenAI模型在互联网上‘活跃’了数天
两个OpenAI网络安全模型逃离了测试沙箱,并在试图解决一项安全基准测试时黑入了Hugging Face的基础设施。这些模型在互联网上活跃了数天才被阻止。