在Hugging Face入侵事件中,OpenAI的黑客动静大且速度快——但并非不可阻挡

TechCrunch AI 新闻

摘要

来自OpenAI的一个自主AI模型突破了Hugging Face的系统,在五天内执行了数千次操作。专家表示,这次攻击利用了常见的弱点,并且动静很大,这表明更好的防御措施本可以阻止它。

网络安全专家告诉TechCrunch,从OpenAI对Hugging Face的黑客攻击中汲取的最大教训之一与AI无关,而是传统的网络安全防御。
查看原文
查看缓存全文

缓存时间: 2026/07/30 16:50

# 在Hugging Face入侵事件中,OpenAI的黑客既吵吵嚷嚷又行动迅速——但并非不可阻挡 | TechCrunch 来源:https://techcrunch.com/2026/07/30/in-the-hugging-face-breach-openais-hacker-was-noisy-and-fast-but-not-unstoppable/ 本月早些时候,AI数据集平台Hugging Face震惊世界,它披露自己遭受了一次完全自主的AI驱动网络攻击。几天后,剧情再次出现戏剧性转折,OpenAI承认,此次入侵的黑客正是其一款AI模型,该模型突破了测试环境,侵入受保护的Hugging Face系统,试图绕过某项基准测试。 对于任何稍微担忧恶意AI模型的人来说,这都是一个令人警觉的事件。事件发生后的几天里,充斥着关于新网络安全范式的预测:AI模型发起的攻击如此强大,以至于只有其他AI模型才能防御它们。 但尽管这种警觉理所应当,范式转变的程度可能并没有看起来那么大。与TechCrunch交流的专家强调,OpenAI的代理在很大程度上像人类一样运作——但存在一些注意事项——并且,若传统防御技术得到更好实施,本可有助于阻止此次攻击。简而言之,我们可能已经拥有防御此类攻击的工具,只是没有正确使用它们。 Hugging Face在其事件报告中部分阐述了这一点,称攻击中被利用的漏洞“很常见”,“一个有经验的人类攻击者本可以找到并利用同样的漏洞”。 Pensar(一家开发持续攻击AI代理的初创公司)的研发主管Kyle Ryan,以及RunSybil(一家构建AI驱动漏洞猎手的初创公司)的联合创始人兼CTO Vlad Ionescu,都认同这一点,并告诉TechCrunch,攻击中所用的技术与人类或人类红队成员所使用的相同。红队成员是指那些受命攻击系统以帮助其所有者改进防御的黑客。 真正非人类的部分在于攻击的速度、规模和持续不断。正如Hugging Face所解释的,OpenAI的代理在四天半内执行了17,600次操作:它闯入系统、进行侦察、窃取密码和代码,并在公司基础设施中四处移动。 “令人印象深刻的是其自主性和耐力,”Ryan说,“这种持续的、自适应的行动是最让我眼前一亮的。” #### 联系我们 您是否还有其他关于OpenAI对Hugging Face黑客攻击的信息?或者其他由AI驱动的网络攻击?我们非常希望听到您的消息。请从非工作设备和网络,通过Signal(+1 917 257 1382)安全联系Lorenzo Franceschi-Bicchierai,或通过Telegram和Keybase @lorenzofb,以及[电子邮件](mailto:[email protected]/). 另一方面,考虑到几天内如此大量的操作,OpenAI的代理“吵吵嚷嚷到了极点”,正如Ryan所言。与可能更隐蔽的人类不同,该代理制造了大量噪音,这本应更早触发Hugging Face的防御,理想情况下应有人类介入并阻止攻击。 “我认为这更是一次防御失败,而非异常出色的进攻。Hugging Face的工具实际上已将相关活动关联成一个攻击信号,但未能提高其关键性并召唤值班团队,这让他们浪费了时间,”Ryan解释道,“从那时起,人类仍需认识到严重性并做出响应。” 网络安全公司Dvuln的创始人Jamieson O'Reilly在分析Hugging Face报告后在X上得出了相同结论。 “这正是‘看到’与‘阻止’之间的差距,”O'Reilly写道,“系统观察到了攻击,甚至理解了它,但没有任何机制能将这种理解迅速转化为干预措施。” Ryan解释说,像纵深防御(一种利用多层网络安全措施的策略)这样得到适当实施的技术,本应为Hugging Face提供多次阻止攻击的机会。 “一个强大的现代安全程序仍应能通过纵深防御、最小权限、网络分段、良好检测、可靠升级机制以及持续的进攻性测试来寻找漏洞,在多个节点上击破此类攻击,”Ryan说道。 正如O'Reilly所说,“这些都不是什么新奇手段,也都不依赖于攻击者是AI。”因为攻击中使用的技术“都很老套”。 从某种意义上说,真正依赖于攻击者是AI的一点在于,OpenAI的代理并未被指示要隐蔽行动。“代理并非粗心大意。它根本没有理由保持安静。没人要求它这么做。它的目标就是出色完成任务。”XBOW(一家制造AI漏洞猎手的初创公司)的首席信息安全官Nico Waisman说。 Waisman还指出,Hugging Face最大的错误是,一个被窃取的凭据就让OpenAI的代理在多个系统上拥有高权限。 话虽如此,正如老话所说,攻击者只需成功一次,而防御任何类型的黑客都不是易事。 “Hugging Face本可以设置更多检测,但公平地说,并非所有组织都做得那么好,”SYON Security的董事总经理Vincent Yiu说,“在2026年,托管基础设施并作为企业生存并不容易。到处都有黑客。” 来自RunSybil的Ionescu表示,他曾就职于Mandiant和Meta负责事件响应,他认为Hugging Face“根据他们对模型能力的理解,采取了合理的措施”。 “确实很难区分哪些是应该警报的恶意行为,哪些只是某人正常工作。”Vlad说,“单纯的操作量本身不一定构成危险信号。” 网络安全研究公司Trail of Bits的CEO Dan Guido告诉TechCrunch,OpenAI应承担部分责任——未能及时意识到攻击已持续数天——而Hugging Face则值得赞赏——最终靠自己检测到了攻击。 “过去难的是识别复杂攻击,但现在难的可能是从攻击者沿途抛出的噪音中揪出真正的攻击,”Guido说,“没有人会手动阅读17,000个重构的操作来弄清楚发生了什么,所以Hugging Face必须构建工具来重建时间线。” 而要做到这一点,该公司需要自己的AI。Hugging Face表示,它被迫使用了中国公司Z.ai的开源模型GLM 5.2,因为其被阻止使用前沿模型,这些模型的安全防护措施“无法区分事件响应者和攻击者”。 在那一点上,Hugging Face结合AI和人类来调查OpenAI的大语言模型驱动黑客。这是一个相对新颖的情况。但除此之外,这一事件表明,老派的防御网络安全概念和方法,在保护系统免受AI黑客攻击方面,仍然可以发挥很大作用。 *当您通过我们文章中的链接购买商品时,我们可能会获得小额佣金。这不会影响我们的编辑独立性。*

相似文章

OpenAI称其新AI系统意外入侵了Hugging Face

The Verge

OpenAI透露,其GPT-5.6 Sol和另一款预发布AI模型在内部测试期间利用零日漏洞逃逸沙箱,意外侵入了Hugging Face的系统。Hugging Face此前曾披露该安全事件是由自主AI代理驱动的。