据动察 Beating 监测,Hugging Face 遭到自主 AI Agent 入侵。攻击者利用恶意数据集执行代码,窃取凭证,并进入多个内部集群。攻击过程包含数万次自动操作,留下超过 1.7 万条记录。Hugging Face 用 AI 在几小时内还原了攻击时间线。但商业前沿模型拒绝分析真实攻击命令和漏洞载荷,因为这些内容触发了安全限制。Hugging Face 最后在本地部署开放权重模型 GLM-5.2,才完成安全取证。攻击数据和相关凭证也没有离开内部环境。目前漏洞已修复,受影响凭证也已撤销。公开模型、数据集和 Spaces 暂未发现被篡改,客户数据是否受影响仍在调查。