
Hugging Face 遭 AI agent 入侵:用家而家應換 token 同查帳戶活動
惡意 dataset 攻陷處理 worker,再俾 AI agent 偷走憑證;公開內容暫未見俾人改過
一個 dataset,點樣變成入侵入口
Hugging Face 證實,攻擊由一個惡意 dataset 開始。佢利用資料處理管道兩條可以執行程式碼嘅路徑,包括 remote-code dataset loader,同 dataset 設定入面嘅 template injection,令攻擊程式喺處理 worker 跑起。取得 worker 控制權之後,攻擊者再升至 node 層級,搵出雲端同 cluster 憑證,喺一個周末內闖入幾個內部 cluster。呢種入口最麻煩嘅地方,係平台本身就要自動打開同處理陌生資料,攻擊面自然闊過普通檔案儲存服務。
TechNews 科技新報報道,事件涉及部分內部 dataset 同多組服務憑證。Hugging Face 官方就講得較仔細:佢哋仲未查完合作夥伴或客戶資料有冇受影響,有結果會直接通知相關對象。暫時冇證據顯示公開 models、datasets、Spaces、container images 或已發布軟件套件俾人改過。換句話講,現階段唔應該當成整個 Hub 已受污染,但亦未到可以完全鬆一口氣。

圖片:Hugging Face
AI agent 快在可以不停試
Hugging Face 判斷,成個入侵流程由 autonomous AI agent system 端到端執行,短時間內喺大量臨時 sandbox 做咗數以千計操作,仲識得轉移 command-and-control 位置。不過官方未知背後用邊個模型,亦冇公開攻擊者身份。呢類 agent 未必用咗咩全新招數,但佢可以長時間不停掃描同試錯,試完一步又即刻做下一步,速度快之餘成本亦低過全靠人手操作。
今次攻擊鏈亦提醒 AI 團隊一件幾現實嘅事:只要陌生 dataset 有機會觸發程式碼,處理佢嗰部 worker 就應該當成隨時會失守。 把 HF token、雲端 key、cluster credential 全部塞入同一個環境,方便係方便,但一條程式碼執行路徑出事,攻擊者就可以順住權限一路行入內網。單靠掃描 dataset 內容,補唔到身份權限同網絡隔離做得太鬆呢個窿。
用 Hugging Face,而家先做四件事
第一,換掉現有 Hugging Face access token,唔好淨係改密碼。 官方已叫所有用家預防性 rotate token,同時核對近期帳戶活動;公司團隊仲要檢查 CI/CD、notebook、Spaces secrets、server 同部署平台有冇留住舊 token。見到不明登入、下載、push 或權限改動,就保存相關紀錄,再聯絡 Hugging Face security 團隊。
第二,趁今次清理埋過闊權限。 Hugging Face 文件建議每個 app 或用途各用一個 token,production 優先用 fine-grained token,只開指定 model、dataset 或 organization 所需權限。純下載工作用 read 權限已經夠,唔好順手派 write;冇人記得用途、長期未用或散落喺舊 notebook 嘅 token,直接撤銷會穩陣過繼續留低。
第三,唔好把 secrets 交俾處理不可信資料嘅環境。 Token 放喺環境變數,遇上程式碼執行漏洞一樣可以俾人讀走。資料轉換 worker 最好用獨立身份、短效憑證同嚴格網絡規則,亦唔好畀佢接觸 production cluster 或其他雲端帳戶。團隊亦要檢查 repo、container image、notebook 輸出同工作紀錄,睇吓有冇意外寫入 token。
第四,保存相關 audit log 同執行紀錄。 Hugging Face 今次靠異常偵測串起零散訊號,再用分析 agent 整理超過 17,000 項攻擊事件。如果公司平時冇留 token 使用、repo 操作、雲端身份同 cluster 活動紀錄,真係出事時就算有好模型幫手,都冇足夠資料重組時間線。
商用模型安全限制,鑑識時反而卡住
Hugging Face 原先想用商用 frontier model API 分析攻擊紀錄,但入面有真實 exploit payload、攻擊指令同 C2 痕跡,服務嘅安全限制分唔到鑑識人員同攻擊者,結果連分析請求都擋埋。團隊最後喺自家基建部署 open-weight GLM 5.2,數小時內整理時間線、受觸及憑證同影響範圍,原本估計要幾日先做完;敏感紀錄亦冇離開公司環境。
呢次經驗唔代表 open-weight 模型全面好過商用模型,亦唔代表安全限制冇用。實際啟示係做事故應變嘅團隊,最好預先準備一套可喺內部運行、測試過又有足夠能力嘅分析工具,唔好等到半夜出事先發現 API 拒絕受理。至於今次有冇客戶或合作夥伴資料受影響,仍要等 Hugging Face 完成調查同後續通知。
參考來源
- TechNews 科技新報 — Hugging Face 遭遇 AI 網攻,AI 鑑識分析重建攻擊過程 — original report
- Security incident disclosure — July 2026 — Hugging Face 官方披露,確認影響範圍、處理措施、用家建議同未完成評估嘅部分。
- User access tokens — Hugging Face 官方 token 文件,說明 fine-grained、read、write 權限同每個用途分開 token 嘅建議。
- Security · Hugging Face — 官方 Hub 保安功能總覽,包括 2FA、malware scanning、secrets scanning 同存取控制。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







