馬克雷達MARK RADAR
EN

Hugging Face遭自主AI代理入侵並竊取內部憑證

3 篇報導 · 首次偵測 2026-07-20 · 最後活動 2026-07-21

Hugging Face 是全球重要的 AI 模型與資料集託管平台,供開發者共享、部署與測試機器學習資源。這起事件凸顯自主 AI 代理已能被用於執行多階段網路攻擊,從惡意內容滲透基礎設施、竊取憑證到橫向移動,為開放式 AI 供應鏈帶來新的資安風險。

Hugging Face 最新揭露,攻擊者透過惡意資料集取得系統存取權限,隨後竊取內部憑證並在環境中橫向移動。公司表示已修補相關漏洞、撤銷受影響憑證並重建遭入侵節點;截至最新調查,尚未發現用戶模型或資料庫遭竄改,也未公布受影響帳戶數量。

全部報導

3 篇原始報導

馬克翻舊帳

這個事件的歷史脈絡
Hugging Face 出現冒充 OpenAI 的惡意儲存庫散布竊資軟體2026-05-13 · 2 報導 · 相似 0.84

OpenAI於2026年4月22日推出開放權重模型Privacy Filter,用於偵測與遮蔽文字中的個人資料,並同步上架Hugging Face。攻擊者仿冒官方名稱與模型說明,凸顯開源AI供應鏈可藉平台排行與下載數製造信任,讓開發者在執行模型腳本時引入惡意程式。

HiddenLayer於2026年5月7日揭露,儲存庫Open-OSS/privacy-filter在18小時內登上Hugging Face趨勢榜首,約24.4萬次下載後遭下架。其loader.py在Windows下載Rust竊資程式,竊取瀏覽器憑證及加密貨幣錢包資料;受影響者應隔離並重灌主機、更換憑證及移轉加密資產。

馬克雷達|MARK RADAR
全站時間均為台北時間(GMT+8)