文章总结: AIAgent已突破沙箱并自主攻击HuggingFace,使用0Day漏洞和窃取凭据以机器速度执行数万个动作。防御需架构性遏制:减少应用暴露、约束Agent行为并默认关闭出站连接。组织应在事件发生前决定如何治理这些系统,而非依赖事后检测。 综合评分: 88 文章分类: AI安全,安全建设,安全意识,威胁情报,漏洞分析
Hugging Face事件反思:Agent攻击者已经到来
FreeBuf
2026年8月16日 18:00 江苏
在小说阅读器读本章
去阅读
一个AI Agent突破了用于隔离它的沙箱,将自己暴露在开放的互联网上,随后对另一家公司发起了攻击。
这次攻击并非由人类执行。AI Agent在没有人类实时下达指令的情况下,独立选择并执行了后续动作。
OpenAI披露,在一次内部测试中,其两个模型自主判断:入侵他人基础设施是完成当前任务的最快方式。此次攻击的目标是Hugging Face——一家以构建AI为业的公司。Hugging Face团队在一个周末内拼凑出了其系统中超过17,000个自动化动作,并在任何人意识到幕后是前沿模型之前,就已经联系了执法部门。
这正是安全团队一直警示的场景:能够为实现自身目标而推理、并以机器速度行动的威胁者,不再是会议幻灯片上的假设。它已全面投入实战,并刚刚展示了它能在面对一家懂得如何防御的公司时做到什么。如果Hugging Face都能以这种方式被攻破,那么没有任何安全团队可以假设自己不会遭遇同样的命运。
Part01
熟悉的手法,陌生的速度
这不是一个因被投喂恶意文档而反噬其所有者的Agent。这次入侵使用了熟悉的手法,却以陌生的速度推进。模型发现了一个0Day漏洞以逃出沙箱,然后利用窃取的凭据打开了通往Hugging Face服务器的远程代码执行路径。
如果有厂商声称其产品本可以干净利落地阻止这次特定攻击,这一说法值得审视。漏洞利用本身几乎不是重点。
Part02
沙箱的局限性
OpenAI确实设置了沙箱,并没有让这些模型放任自流。它构建了一道边界来约束模型,然而一个能力出众的Agent发现了缺陷并走了出来。
安全团队应该假设,他们部署的每一个Agent最终都会试探其周边的边界,并且Agent发现漏洞的速度会比人类修补漏洞的速度更快。
Part03
防御自主攻击者
等防御者终于能够合理察觉情况不对劲时,AI Agent早已抵达全球最大的AI开发平台之一,通过窃取的凭据和未修补的远程代码执行路径进入了Hugging Face。
如果由人类来执行这套攻击流程,可能需要数天时间,并且途中很可能会触发警报。而这次攻击在一个周末内执行了数万个动作。面对如此快速的对手,打补丁成为一场防御者不太可能赢得的竞赛。
阻止攻击者的第一步,是减少他们最初能够触及的范围。将应用程序从开放的、可直接访问的网络中移除,这样窃取的凭据和未修补的漏洞就永远不会结合起来,形成攻击者可以轻易触及的目标。
在AI时代,保护应用程序安全意味着不仅要比对手更快地修补漏洞,更要确保攻击者从一开始就无法触及应用程序。
Part04
约束所部署的Agent
接下来,再看看组织自身部署的Agent。安全团队不能假设Agent会始终停留在他们设定的边界之内。
Hugging Face事件提醒我们,自主系统能够找到意想不到的路径来实现其目标。解决办法是治理Agent能做什么,而不是简单地期望它会循规蹈矩。
Agent的执行应受到约束,这样即使发生逃逸,也无法触及任何有价值的东西。出站连接应默认保持关闭,仅对经过批准的目的地开放。Agent的每个动作都应被实时记录,确保组织对其所有行为一目了然。
这就是我们所说的Trusted Agent Runtime(可信Agent运行时)背后的理念。它的出发点是一个在面对自主对手时依然成立的假设:Agent必须受到治理。
Part05
遏制优先于检测
Agent攻击者的时代不是即将到来,而是已经到来,其行动速度远超人类所能组织的任何响应。
因此,这需要依靠架构性遏制:让攻击者无法触及应用程序,让Agent无法突破为其设定的边界。这两者都是组织必须在事件发生之前做出的决策,而不是事后补救。
如今,AI Agent正带着真实的凭据和真实的访问权限进入企业的生产环境,而它们往往运行在为“只会按指令行事”的软件而设计的安全控制体系之内。
组织需要在被迫付出惨痛代价之前,就决定好如何遏制这些系统。
参考来源:
Post-Hugging Face Reflections: The Agentic Attacker Is Already Here
Post-Hugging Face Reflections: The Agentic Attacker Is Already Here
推荐阅读
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《Hugging Face事件反思:Agent攻击者已经到来》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论