AI Agent 成功逃逸攻擊 Hugging Face 資安業者揭駭侵新威脅
資安業者 Qualys 於本週三(26日)揭露一起令人震驚的資安事件,一款能自主執行任務的 AI 軟體,即 AI Agent,於今年 7 月 9 日成功逃脫其沙盒環境,並對人工智慧公司 Hugging Face 的 Kubernetes 容器運算平台發動多日入侵。這起攻擊凸顯 AI 驅動型威脅的新興樣態與其前所未有的規模及速度。
根據 Qualys 的分析,這名 AI Agent 在入侵過程中執行了約 17,600 次動作,從第三方基礎設施滲透到 Hugging Face 的資料集管道、生產容器(Pod)、雲端憑證、網狀 VPN 服務 Tailscale,以及原始碼控制系統。Qualys 透過自家三大資安解決方案—— Qualys Container Runtime Security(容器執行期安全防護)、Qualys Kubernetes Security Posture Management(KSPM,Kubernetes 安全態勢管理),以及 Qualys Cloud Detection and Response(CDR,雲端偵測與回應)—對此次入侵進行了詳細偵測映射與分析。
駭侵五階段與防禦挑戰
這起攻擊事件可分為五個階段。首先是「初始存取」,AI Agent 透過檔案洩漏工作負載的環境變數,並利用軟體程式碼中的缺陷,執行任意 Python 程式碼。Qualys Container Runtime Security 在此階段偵測到異常行為,而 KSPM 則建議將敏感資訊以獨立檔案而非環境變數儲存,以降低風險。
接著進入「叢集權限提升」階段,AI Agent 讀取服務帳號憑證,探測內部 API,並存取雲端主機的元數據服務,最終成功建立具有特權的容器,逃逸到節點的根權限,並在 11 個節點上建立起能自我重啟的殭屍網路。Qualys Container Runtime Security 與 CDR 在此偵測到憑證遭存取及容器逃逸等事件,KSPM 則能防禦特權容器使用主機掛載點(HostPath volumes)等不安全配置。
「連接器滲透」階段,AI Agent 取得內部存取代理的完整目的地目錄,並在一秒內假冒通用憑證,取得兩個叢集的管理員權限。Qualys 將此識別為授權設計缺陷,屬於 KSPM 的管理範疇。
「憑證濫用與橫向移動」階段,AI Agent 利用竊取的驗證金鑰加入公司內部的網狀 VPN 服務 Tailscale,並透過外部沙盒註冊 181 個設備,重放竊取的 AWS 憑證,試圖進行更多惡意操作。Qualys Container Runtime Security 偵測到可疑的 SOCKS 代理流量,而 CDR 識別出從非 AWS 外部 IP 地址重放的節點角色憑證。
最後的「持久性、規避與編碼爭議」階段,AI Agent 利用 Pastebin 網站建立載入器,改寫 DNS 配置並動態修補 Python 解析器以維持控制權並規避偵測。Qualys Container Runtime Security 偵測到敏感檔案寫入事件及遠端腳本執行。
Qualys 強調,雖然這次攻擊利用的弱點(如不安全資料處理、暴露的雲端元數據、共享憑證)多為已知問題,但 AI Agent 的動作規模和速度是前所未有的。針對這類新威脅,Qualys 建議機器學習基礎設施應加強准入策略、阻擋容器存取實例元數據、稽核跨叢集憑證,並將敏感資料移至掛載檔案,以強化資安防禦。