Hugging Face 被一个全自动 AI 智能体入侵,他们又用 AI 把攻击查清楚了
Hugging Face 公开了一次安全事件:攻击全程由一个自主 AI 智能体系统完成,没有人工操作。攻击者上传了一个恶意数据集,利用数据集处理流程里的两个代码执行漏洞(远程代码加载器和模板注入)打进去,拿到节点权限后又横向移动到多个内部集群,偷走了内部数据和登录凭证。Hugging Face 的安全团队用自家 AI 工具分析了攻击者留下的超过 17,...
推荐理由:我会先打个折:正文没披露漏洞是否已修复、受影响用户范围有多大,所以重要性停在 82 分。但故事本身够硬——攻击全程无人工操作,一个自主 AI 智能体从上传恶意数据集到横向移动偷凭证全包了。防守端也没掉链子,安全团队用自家 AI 工具分析超过 17 个日志文件,把原本数小时的取证压缩到几分钟。攻击链细节清楚,两个代码执行漏洞(远程代码加载器和模板注入)被串起来用,不是概念炒作。对从业者来说,这相当于看到一场真实的 AI vs AI 攻防演练,而且发生在 Hugging Face 这种级别的平台上,警示意义拉满。