返回

文章详情

Hugging Face确认数据泄露影响内部数据集和凭据,敦促用户采取行动

TechCrunch2026年7月20日 12:39

Hugging Face是一个托管AI模型和数据集的平台,宣布其内部数据集和服务凭据在上周的黑客攻击中遭到泄露。该公司在周五披露了此次数据泄露事件,但表示仍在调查此次事件是否窃取了任何客户或合作伙伴的数据。在一篇博客文章中,该公司表示,上传到其平台的数据集利用了安全漏洞在其服务器上运行恶意代码,从而使攻击者能够升级其权限并获得Hugging Face内部系统的更广泛访问权限。该公司表示,已撤销并更换了被访问的被盗凭据。它敦促用户对存储在平台上的任何密钥进行相同的操作,并审查他们账户上的任何可疑活动。Hugging Face表示,已修复在网络攻击中被滥用的漏洞。尽管黑客试图利用被盗的员工凭据、密钥或安全周边的弱点突破公司的网络是很常见的,但此次事件突显了像Hugging Face这样的公司在黑客试图滥用平台和工具来访问和窃取内部敏感数据时所面临的挑战。Hugging Face将此次泄露的原因归咎于一个外部的AI代理,该代理在短暂的沙箱中执行了“成千上万的单个操作,并在公共服务上自我迁移的指挥控制”。在被TechCrunch问及该声明时,公司没有立即提供证据。Hugging Face表示,其自身的异常检测系统发现了此次攻击,并使用AI模型分析了记录网络攻击的服务器日志。该公司表示,其最初使用了一种来自商业提供商的前沿AI模型,尽管没有指出具体公司,但发现分析工作被提供商的保护措施阻止。取而代之,公司使用了自己的本地大型语言模型,表示这提供了不必将敏感攻击日志上传到AI公司服务器的额外好处。安全研究人员此前抱怨一些前沿模型(如Anthropic的Mythos和Fable)受到严格限制,并阻止防御者查询几乎与网络安全相关的任何事情,包括用于防御和调查。前沿AI模型制造商(包括Anthropic)与特朗普政府就使用这些模型进行攻击性网络攻击的能力而产生了冲突。甚至在美国政府强制对该模型实施出口管制后,Anthropic被迫撤回了Fable的公共使用。Hugging Face表示,已将此事件报告给执法部门,并邀请网络安全取证专家调查泄露事件并审查其安全性。目前尚不清楚Hugging Face在推出前是否对其系统进行了安全审计。Hugging Face的一位发言人未能在周一对此请求作出回应。当你通过我们文章中的链接购买时,我们可能会获得少量佣金。这不会影响我们的编辑独立性。Zack Whittaker是TechCrunch的安全编辑。他还每周撰写网络安全简报《本周安全》。你可以通过Signal上的加密消息联系他,用户名是zackwhittaker.1337。你也可以通过电子邮件与他联系,或验证沟通,邮箱是zack.whittaker@techcrunch.com。查看个人简介

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡