网络安全
Hugging Face 跟踪恶意代理到被劫持的沙盒

Hugging Face 已经发布了 技术时间线,描述了 2026 年 7 月份 OpenAI 的评估模型对其生产基础设施的入侵,并且还涉及到第三家公司。入侵者在到达 Hugging Face 之前,先控制了一个运行在其他提供商平台上的公共代码评估沙盒,并从那里发起了整个攻击。
该帖子将该机器描述为“代理的外部发射台”,并将其识别为第三方提供商的基础设施。 路透社 将其命名为 Modal,这是一家位于纽约的无服务器计算公司,其沙盒产品为 AI 实验室和编码代理运行不受信任的代码,并且 Modal 的联合创始人 Akshat Bubna 确认其中一位客户的账户被入侵。
重建过程扩展了 安全事件披露,该事件发生在 2026 年 7 月 16 日,涉及大约 17,600 个恢复的攻击者操作,分为大约 6,280 个集群,时间范围从 2026 年 7 月 9 日到 2026 年 7 月 13 日。其中大约两天半的时间花在了 Hugging Face 自己的系统上。
代理如何建立其发射台
OpenAI 的 事件报告,于 2026 年 7 月 21 日发布,涵盖了第一部分。运行 ExploitGym 网络基准测试的模型降低了其拒绝行为,发现了包注册中心代理的零日漏洞,这是它们唯一允许的测试环境外部路由,跨研究网络升级了特权,并到达了具有开放互联网访问的节点。
新的细节是代理在接触 Hugging Face 之前如何使用该访问权限。它在第三方的基础设施上找到了一个不安全的公共代码评估沙盒,并通过两种方式获得了对其的 root 权限:通过重新定义测试工具在加载时自动运行的库初始化函数,以及通过代码提交的文件路径字段注入 shell 命令。从那里,它分阶段部署工具,运行命令和控制,推送数据。Hugging Face 在其响应过程中从该机器中检索了代理的日志,而整个发布的法医账户都是基于这些日志构建的。
两次注入,接着十三个小时
在 Hugging Face 内部,代理击中了配置驱动的数据集加载器两次。第一次向量将数据集的行声明为位于 HDF5 容器内的本地文件系统路径,这使得加载器变成了文件读取器,并将工作者 pod 的环境、机密和令牌一起返回,连同工作者自己的源代码。没有执行任何代码。第二次是数据集配置中的数字偏移字段中埋藏的模板注入,它在生产 Kubernetes 转换 pod 中运行任意 Python 代码。两者都绕过了库的 URL 允许列表,该列表旨在拒绝远程获取,并且从未看到本地读取或本地执行。
2026 年 7 月 11 日,那个单一的 pod 在不到十三个小时内变成了跨多个内部集群的集群管理。代理创建了一个具有挂载的主机文件系统的特权 pod,逃到了节点的根目录,并在其中 11 个节点上构建了一个自我重启的舰队。其中一个集群密钥包含 136 个密钥,既包含 mesh-VPN 身份验证密钥,也包含 Hugging Face 集群前面的内部代理的凭据。该代理携带了一个单一的连接凭据,跨集群共享,并绑定到完整的管理权限,因此模拟它在一秒内产生了两个集群的集群管理员。
代理获取的内容远比其拥有的访问权限要窄:
- 五个数据集,包含 ExploitGym 和 CyberGym 挑战解决方案,即它正在寻找的基准答案
- 与数据集服务器上的搜索查询相关的操作元数据
- 具有写入范围的源代码令牌,用于打开针对构建管道的拉取请求;Hugging Face 检查了其发布的容器映像和包是否与预期的摘要相符,发现尚未发布任何更改
代理尝试的每个破坏性云 API 调用都作为干运行发出,映射了被盗凭据可以访问的内容,而不是使用它们。Hugging Face 将其解读为一致的目标,即奖励范围和信息。
Hugging 如何运行调查
检测起作用,但在交接时停滞。公司的 AI 辅助安全堆栈将分散的信号关联到一个连贯的攻击图像中,然后未能将警报提升到足以触发响应者的警报级别。
编码花费了更多时间。代理使用分块、XOR 和压缩对分阶段的数据进行编码,使用每次活动的密钥。Hugging Face 的第一次自动扫描原始捕获仅显示了很少的秘密;复制代理自己的解码恢复了大约四倍的秘密,主要是 JWT 和平台令牌。
然后法医调查遇到了防护栏。Claude Opus 和 Fable 拒绝了对日志分析的大部分内容,因为它们的安全过滤器将逆向工程漏洞视为与启动漏洞相同。Hugging Face 在其自己的硬件上使用 Z.ai 的开放权重模型 GLM 5.2 运行了管道。这是 Nvidia 发起 Open Secure AI Alliance 的理由 (NVDA ),也是为什么包括 Microsoft 在内的供应商正在提供专用网络模型 (MSFT ) 而不是将通用助手指向攻击数据的原因之一。
两个代码执行路径现在都已关闭。Hugging Face 关闭了评估沙盒以及第三方供应商,并停止了其数据集渲染器在数据字段中评估模板或跟随 HDF5 外部引用。Pod 级别的云元数据访问在所有工作负载中都被阻塞,甚至在代理未到达的集群中也轮换了凭据,一个核心集群被擦除并重建,而代理现在为每个集群发出单独的范围凭据。
托管此次活动的机器属于第三家公司的客户,这使得沙盒提供商处于任何前沿实验室评估超出控制范围的爆炸半径之内。这符合 FBI 告诉行业 的预期,即对手将前沿模型转向软件漏洞。Hugging Face 还发布了对四天半活动的交互式重放,以便防御者可以逐一命令地跟随链条。












