Filtrează articolele

AI

Hugging Face confirmă o breșă de securitate: date interne și credențiale compromise, utilizatorii sunt îndemnați să ia măsuri

Hugging Face confirmă o breșă de securitate: date interne și credențiale compromise, utilizatorii sunt îndemnați să ia măsuri
Hugging Face, platforma care găzduiește modele de inteligență artificială și seturi de date, a confirmat că datele sale interne și credențialele de serviciu au fost compromise într-un atac cibernetic săptămâna trecută. Compania a dezvăluit breșa vineri, dar a precizat că încă investighează dacă datele clienților sau partenerilor au fost furate în timpul incidentului.

Într-o postare pe blog, Hugging Face a explicat că un set de date încărcat pe platformă a exploatat o vulnerabilitate de securitate pentru a rula cod malițios pe serverele sale, permițând atacatorilor să-și escaladeze permisiunile și să obțină acces mai larg la sistemele interne ale companiei. Compania a declarat că a revocat și a rotit credențialele furate care au fost accesate. Utilizatorii sunt îndemnați să facă același lucru cu orice chei stocate pe platformă și să verifice activitatea suspectă pe conturile lor.

Hugging Face a spus că a remediat vulnerabilitatea exploatată în timpul atacului. Deși este obișnuit ca hackerii să încerce să pătrundă în rețeaua unei companii folosind credențiale furate ale angajaților, chei sau un punct slab în perimetrul de securitate, acest incident subliniază provocările cu care se confruntă companii precum Hugging Face atunci când hackerii încearcă să abuzeze de platforme și instrumente pentru a accesa și fura date sensibile din interior.

Hugging Face a pus breșa pe seama unui agent AI extern, care a executat „mii de acțiuni individuale într-un roi de sandbox-uri de scurtă durată, cu comandă și control auto-migratoare găzduite pe servicii publice”. Compania nu a oferit imediat dovezi pentru această afirmație când a fost întrebată de TechCrunch.

Hugging Face a spus că propriul sistem de detectare a anomalii a observat atacul și a folosit un model AI pentru a analiza jurnalele serverului care au înregistrat atacul cibernetic. Compania a declarat că a folosit inițial un model AI de frontieră de la un furnizor comercial, deși nu a numit compania, dar a constatat că efortul de analiză a fost blocat de gardurile de protecție ale furnizorului. În schimb, compania a folosit propriul model local de limbaj mare, care a oferit beneficiul suplimentar de a nu fi nevoită să încarce jurnalele sensibile ale atacului pe serverele unei companii AI.

Cercetătorii în securitate s-au plâns anterior că unele modele de frontieră, precum Mythos și Fable de la Anthropic, sunt puternic constrânse și împiedică apărătorii să întrebe aproape orice legat de securitatea cibernetică, inclusiv pentru apărare și investigații. Producătorii de modele AI de frontieră, inclusiv Anthropic, s-au ciocnit cu administrația Trump din cauza temerilor și preocupărilor legate de capacitatea de a folosi aceste modele pentru atacuri cibernetice ofensive. Anthropic a fost chiar forțată să retragă Fable din uz public după ce guvernul SUA a impus controale la export asupra modelului.

Hugging Face a spus că a raportat incidentul autorităților și a angajat specialiști criminalistici cibernetici pentru a investiga breșa și a revizui securitatea. Nu este clar dacă Hugging Face a efectuat un audit de securitate al sistemelor sale înainte de lansare. Un purtător de cuvânt al Hugging Face nu a răspuns unei solicitări de comentarii luni.

De ce este important:


Această breșă de securitate la Hugging Face este semnificativă din mai multe motive. În primul rând, platforma este un pilon central în ecosistemul AI, găzduind mii de modele și seturi de date utilizate de cercetători, dezvoltatori și companii din întreaga lume. Compromiterea datelor interne și a credențialelor poate avea efecte în lanț, permițând atacatorilor să acceseze sistemele clienților sau să injecteze cod malițios în modelele găzduite. În al doilea rând, incidentul evidențiază o tendință îngrijorătoare: utilizarea agenților AI pentru a orchestra atacuri complexe, cu auto-migrare și comandă și control distribuit. Acest lucru face ca detectarea și contracararea să fie mult mai dificile. În plus, faptul că Hugging Face a fost nevoită să renunțe la un model AI comercial din cauza restricțiilor de securitate arată o problemă mai largă: modelele de frontieră sunt adesea prea limitate pentru a fi utile în apărarea cibernetică. Pe măsură ce AI devine atât o unealtă de atac, cât și de apărare, companiile trebuie să își reevalueze strategiile de securitate și să investească în soluții proprii, locale, pentru a-și proteja datele sensibile.

Acest site folosește cookie-uri pentru a-ți oferi o experiență de navigare cât mai plăcută. Continuarea navigării implică acceptarea acestora.