Hugging Face, платформа для размещения ИИ-моделей и датасетов, сообщила о взломе своих внутренних данных и служебных учётных записей на прошлой неделе. Инцидент раскрыли в пятницу.
Компания всё ещё выясняет, были ли похищены данные клиентов или партнёров во время атаки.
По словам Hugging Face, загруженный на платформу датасет использовал уязвимость безопасности для запуска вредоносного кода на серверах. Это позволило злоумышленникам повысить привилегии и получить доступ к внутренним системам.
Компания отозвала и обновила скомпрометированные учётные данные. Пользователям рекомендовали сделать то же самое со своими ключами и проверить аккаунты на подозрительную активность.
Уязвимость уже устранена. Инцидент подчёркивает трудности, с которыми сталкиваются подобные платформы, когда хакеры пытаются злоупотребить инструментами для кражи данных изнутри.
Виновником взлома Hugging Face назвала внешнего ИИ-агента, который выполнил «тысячи отдельных действий в рое кратковременных песочниц с самомигрирующим командным управлением на публичных сервисах».
Собственная система обнаружения аномалий зафиксировала атаку. Для анализа логов серверов использовалась ИИ-модель.
Сначала компания задействовала передовую коммерческую модель, но её защитные ограничения заблокировали анализ. Тогда перешли на локальную LLM — это также избавило от загрузки чувствительных логов на чужие серверы.
Исследователи безопасности ранее жаловались, что некоторые передовые модели, вроде Mythos и Fable от Anthropic, сильно ограничены и не дают запрашивать почти ничего по кибербезопасности, включая защиту и расследования.
Разработчики передовых моделей, включая Anthropic, конфликтовали с администрацией Трампа из-за опасений применения ИИ в наступательных кибератаках. Anthropic даже пришлось убрать Fable из открытого доступа после введения экспортного контроля.
Hugging Face сообщила об инциденте правоохранителям и привлекла криминалистов для расследования. Проводился ли аудит безопасности до запуска платформы — неизвестно.

0 комментариев