Hugging Face上周遭遇网络入侵后,已确认内部数据集和服务凭证受到影响。公司披露称,攻击者通过上传到平台的数据集利用安全漏洞,在服务器上执行恶意代码,随后提升权限并进入更广泛的内部系统。
攻击从数据集入口发起
公司在博客中表示,这次入侵并非从传统的员工账号失窃切入,而是攻击者借助平台托管的数据集触发漏洞。恶意代码在服务器上运行后,进一步取得更高权限。
Hugging Face称,已修复这次攻击所利用的漏洞,并对被访问的凭证完成吊销和轮换处理。公司同时提醒用户,若曾将密钥保存在平台上,也应尽快更换,并检查账户是否存在异常活动。
客户数据是否受影响待确认
公司表示,仍在调查此次事件是否涉及客户或合作伙伴数据被窃取,目前尚未给出明确结论。Hugging Face已将事件报告给执法部门,并引入网络安全取证团队协助调查,同时审查现有安全措施。
从披露内容看,这次事件影响范围已确认覆盖内部数据集和服务凭证,但外部数据是否受影响仍未最终认定。
公司称外部AI代理参与攻击
Hugging Face将此次入侵归因于一个外部 AI 代理,称其在大量短时沙箱环境中执行了数千次操作,并借助公共服务搭建指挥控制链路。不过,TechCrunch称,公司在被问及时并未立即提供支持这一说法的证据。
公司还表示,异常检测系统发现了这次攻击,并使用 AI 模型分析记录攻击过程的服务器日志。Hugging Face称,最初曾尝试使用一家商业供应商的前沿模型,但分析过程受到对方安全限制影响,随后改用本地部署的大语言模型处理日志,以避免将敏感攻击记录上传到外部服务器。
补充信息:文章提到,安全研究人员此前已多次批评部分前沿模型在网络安全场景下限制过严,连防御和取证用途的查询也可能被拦截。
