2026 年 7 月 16 日那个周末,绝大多数 AI 开发者正在过周末。Hugging Face 的部分生产基础设施,已经被一群自主 AI Agent 端掉了。
7 月 20 日发布的公告:整个攻击链没有人类在场。攻击者上传一个恶意数据集,Agent 自主完成代码执行、提权、收割凭证、横向移动——一气呵成,留下 17,000+ 条日志。
你 pip install 的每个包、from_pretrained 的每个模型,很可能都从这家平台流过。
攻击链:6 步打穿一个周末
攻击者上传一个嵌了恶意代码的数据集,dataset_infos.json 模板里埋了代码片段,触发 Hugging Face 数据处理流水线中的两处代码执行路径——远程代码数据集加载器(trust_remote_code=True 走通的那条),加上数据集配置里的模板注入。两处任一中招,恶意代码就在 worker 节点上跑起来。
接着,提权到节点级,收割云和集群凭证——IAM 凭据、service account token 全部被抽走,横向移动到多个内部集群,建立多个持久化立足点。
真正让人不安的是执行者本身:一大群短生命周期沙箱组成的智能体集群,成千上万个独立动作并行推进,C2 信道自己迁移、寄生在公共服务上,AI 自身判断节奏、修正策略。
一个周末,17,000+ 条日志,没有勒索、没有横幅、没有黑客现身——更像某种"自主渗透测试"在失控边缘滑行。
AI 自己发现,AI 自己查
最先发现异常的,也是 AI。Hugging Face 的异常检测流水线本身就是用 LLM 对安全遥测做分诊——从几亿条日志里把异常会话关联、聚类、定位。
复盘阶段他们派出 LLM 分析智能体,把 17,000 多条事件全量啃完——还原时间线、提取失陷指标、剥离诱饵动作。本该几天的活儿,几个小时干完。
机器对机器,人类只负责按"开始"键。
真正尴尬的一幕:商业 API 把取证员拦在门外
故事最讽刺的一段,是防守方被自己的 AI 工具拒之门外。
安全团队最初调用商业 API 分析 17,000 条事件记录。请求被模型的安全护栏直接拦截——取证必须把真实的攻击命令、漏洞利用载荷、C2 产物原样喂给模型,但这些前沿模型无法区分"做安全研究的人"和"搞攻击的人"。
攻击者用的是没限制的模型(很可能是基于某个开源大模型自建),而防守方付费、合规、被护栏保护的工具,在最需要看清楚的那一刻,按下了暂停键。Hugging Face 称之为"不对称问题"。
最后他们换成自家基础设施上的开源大模型(公告提到是智谱 GLM 5.2),取证才推下去。顺便把数据留在本地——攻击者数据、引用到的凭证,一步都没出网。
给 AI 编程开发者的 3 条行动
1. 今天就换 HF token。
Hugging Face 已要求所有用户轮换访问令牌。登入 settings → Access Tokens,revoke 现有 token,按项目签发独立 token,最小权限(read-only 就别给 write)。
2. 拿掉"from_pretrained = 默认安全"这个假设。
过去我们默认 from_pretrained("xxx/yyy") 安全,因为权重、配置、tokenizer 都是只读资源。这次事件证明:数据集可以是代码。约定几条规矩:加载第三方数据集前先看 dataset_infos.json 和 README 有无动态执行逻辑;默认关闭 trust_remote_code=True;生产环境用到的模型/数据集固定 sha256,写进 requirements.lock。
3. 给 AI 工具栈搭一条"内部闭环"。
最深教训不是某个漏洞,而是攻防的不对称——攻击者模型没护栏、跑在自家机器、24/7 不知疲倦;防守方模型有护栏、走 API、关键时刻按拒绝。
选一个能在本机跑的开源大模型做取证/分析备选(GLM 5.2、Qwen、DeepSeek 都行),让核心安全和审计流程不依赖任何在线商业 API。同样适用于代码审查——敏感代码片段的语义分析、依赖漏洞的批量审查,让它跑在你控制的机器上。
工具越强,护栏越要精打细算
Hugging Face 这份公告,本质不是"我们被打了",而是"我们用来防守的工具,在关键时刻不让我们防守"。
你用的 Copilot、Cursor、Claude Code 都很强,但它们的护栏是为了不让你做出格的事。一旦你需要它们分析"出格的事"——比如别人的攻击代码、自己系统的异常日志——商业 API 就会拒绝你。
这正是开源模型、本地推理在 2026 年重新变得重要的原因。不是替代日常写代码的工具,而是兜底——当你需要 AI 看清楚一切的时候,它必须能看。
下次你 from_pretrained 之前,多花两秒想想:这件事的输入输出,如果被某家公司的护栏拦下,你还做得下去吗?