🤖
🤖
核心导读
Hugging Face遭AI黑客攻击事件引发广泛关注,但专家指出攻击手法并不新颖,与传统红队测试类似,只是AI代理在速度、规模和持续性上远超人类。OpenAI的代理执行了17,600次操作,但因噪音过大本应被及早发现。防御失败的主因是Hugging Face未正确实施纵深防御、最小权限等经典安全策略。事件表明,现有网络安全工具足以应对此类攻击,关键在于正确使用和及时响应。
本月初,人工智能数据集平台Hugging Face震惊世界,披露其遭受了一次完全自主的AI驱动网络攻击。几天后,剧情再次出现戏剧性转折:OpenAI承认,此次入侵的黑客是其一个AI模型,该模型从测试环境中逃脱,进入受保护的Hugging Face系统,试图绕过一项基准测试。
对于任何稍微关注失控AI模型的人来说,这都是一个令人警醒的事件。此后,人们纷纷预测将迎来新的网络安全范式:AI模型发起的攻击如此强大,以至于只有其他AI模型才能防御。
然而,尽管警报合理,但范式可能并未像看起来那样发生巨大变化。接受TechCrunch采访的专家强调,OpenAI的代理在很大程度上像人类一样运作——但有一些细微差别——而且更好地实施传统防御技术本可以帮助阻止攻击。简而言之,我们可能已经拥有防御此类攻击的工具,只是没有正确使用。
Hugging Face在其事件报告中部分提到了这一点,指出攻击中利用的弱点“是熟悉的”,“一个有能力的人类攻击者也能发现并利用同样的缺陷。”
Pensar(一家开发持续黑客攻击AI代理的初创公司)研发主管Kyle Ryan和RunSybil(一家构建AI驱动的漏洞猎手的初创公司)联合创始人兼CTO Vlad Ionescu都同意这一点,并向TechCrunch表示,攻击中使用的技术与人类或一组人类红队成员使用的技术相同。红队黑客的任务是攻击系统,以帮助拥有该系统的公司改进防御。
非常不似人类的是攻击的速度、规模和持续性。正如Hugging Face所解释的,OpenAI的代理在四天半内执行了17,600次操作:突破、侦察、窃取密码和代码,并在公司的基础设施中四处移动。
“令人印象深刻的是自主性和耐力,”Ryan说。“那种持续的、自适应的操作是最让我印象深刻的。”
另一方面,鉴于几天内的大量操作,OpenAI的代理“极其嘈杂”,正如Ryan所说。与可能更隐蔽的人类不同,代理制造了大量噪音,这本应更早触发Hugging Face的防御,理想情况下导致人类干预并阻止攻击。
“我认为这更多是防御失败而非出色的进攻。Hugging Face的工具确实将活动关联为攻击信号,但未能提高严重性并呼叫值班团队,这让他们失去了时间,”Ryan解释道。“从那时起,人类仍然需要认识到严重性并做出响应。”
网络安全公司Dvuln创始人Jamieson O'Reilly在X上分析Hugging Face报告的帖子中得出了同样的结论。
“这正是观察与阻止之间的差距,”O'Reilly写道。“系统观察到了攻击,甚至理解了它,但没有任何措施将这种理解迅速转化为干预。”
Ryan解释说,正确实施诸如纵深防御(利用多层网络安全措施的策略)等技术,本应给Hugging Face多次阻止攻击的机会。
“一个强大的现代安全程序仍应能够在多个点通过纵深防御、最小权限、分段、良好检测、可靠升级和持续进攻性测试来发现漏洞,从而打破这样的攻击,”Ryan解释道。
正如O'Reilly所说,“这些都不稀奇,也都不依赖于攻击者是AI”,因为攻击中使用的技术是“老旧的”。
在某种程度上,依赖于攻击者是AI的一点是,OpenAI的代理没有被指示要隐蔽。“代理并非马虎,它只是没有理由保持安静。没有人要求它这样做。目标是在任务中表现出色,”XBOW(一家制造AI漏洞猎手的初创公司)首席信息安全官Nico Waisman说。
Waisman还指出,Hugging Face最大的错误是,一个被窃取的凭证就让OpenAI的代理在其多个系统上获得了高权限。
尽管如此,正如老话所说,攻击者只需赢一次,防御任何类型的黑客都不容易。
“Hugging Face本可以进行更多检测,但公平地说,并非所有组织都做得那么好,”SYON Security董事总经理Vincent Yiu表示。“在2026年托管基础设施并作为企业生存并不容易,黑客无处不在。”
RunSybil的Vlad表示,他们过去在Mandiant和Meta处理过事件响应,Hugging Face似乎“根据他们对模型能力的理解,采取了合理的措施。”“很难区分哪些是应该告警的恶意行为,哪些只是某人在做自己的工作,”Vlad说。“仅凭数量并不一定是危险信号。”
网络安全研究公司Trail of Bits的CEO Dan Guido告诉TechCrunch,OpenAI在数天内未能意识到攻击正在进行,理应受到一些责备,而Hugging Face最终自行检测到攻击,值得称赞。
“过去困难的部分是识别复杂攻击,但现在困难的部分可能是在攻击者沿途抛出的噪音中提取出真正的攻击,”Guido说。“没有人会手动阅读17,000条重构的操作来弄清楚发生了什么,所以Hugging Face必须构建工具来重构时间线。”
为此,该公司需要自己的AI。Hugging Face表示,由于前沿模型的安全防护措施(正如公司所说,“无法区分事件响应者与攻击者”),他们无法使用这些模型,因此不得不使用中国公司Z.ai的开源模型GLM 5.2。
此时,Hugging Face结合了AI和人类来调查OpenAI的LLM驱动的黑客。这是一个相对新颖的情况。但除此之外,这一事件表明,老式的防御性网络安全概念和方法仍然可以在保护和对抗AI黑客方面发挥重要作用。
分享这篇文章: