
„Hugging Face“, platforma, kurioje yra AI modeliai ir duomenų rinkiniai, teigė, kad praėjusią savaitę per įsilaužimą buvo pažeisti jos vidiniai duomenų rinkiniai ir paslaugų kredencialai. Bendrovė penktadienį atskleidė pažeidimą, tačiau teigė, kad vis dar tiria, ar per incidentą nebuvo pavogti klientų ar partnerių duomenys.
Tinklaraščio įraše bendrovė teigė, kad į jos platformą įkeltas duomenų rinkinys piktnaudžiavo saugos pažeidžiamumu, kad jos serveriuose būtų paleistas kenkėjiškas kodas, todėl užpuolikai galėjo išplėsti savo leidimus ir gauti platesnę prieigą prie Hugging Face vidinių sistemų.
Bendrovė teigė panaikinusi ir pakeitusi pavogtus kredencialus, prie kurių buvo prieita. Ji paragino vartotojus daryti tą patį su visais platformoje saugomais raktais ir peržiūrėti bet kokią įtartiną veiklą savo paskyrose.
Hugging Face teigė, kad pašalino pažeidžiamumą, kuriuo buvo piktnaudžiaujama per kibernetinę ataką. Nors įprasta, kad įsilaužėliai bando įsilaužti į įmonės tinklą naudodamiesi pavogtais darbuotojo kredencialais, raktais ar silpna jų saugumo perimetro vieta, šis incidentas pabrėžia iššūkius, su kuriais susiduria tokios įmonės kaip Hugging Face, kai įsilaužėliai bando piktnaudžiauti platformomis ir įrankiais, kad galėtų pasiekti ir pavogti neskelbtinus duomenis iš vidaus.
Hugging Face dėl pažeidimo apkaltino išorinį AI agentą, kuris atliko „daug tūkstančių individualių veiksmų trumpalaikių smėlio dėžių būryje, o viešosiose tarnybose buvo surengta savaime migruojanti vadovybė ir kontrolė“.
„TechCrunch“ paklausta bendrovė iš karto nepateikė šio teiginio įrodymų.
Hugging Face teigė, kad pati anomalijų aptikimo sistema pastebėjo ataką ir naudojo dirbtinio intelekto modelį serverio žurnalams, kuriuose buvo saugomi kibernetinės atakos įrašai, analizuoti.
Bendrovė teigė, kad iš pradžių naudojo komercinio tiekėjo pasienio AI modelį, nors neįvardijo įmonės, tačiau nustatė, kad analizės pastangas blokavo tiekėjo apsauginiai turėklai. Vietoj to bendrovė naudojo savo vietinį didelės kalbos modelį, kuris, jos teigimu, suteikė papildomos naudos, nes nereikia įkelti jautrių atakų žurnalų į AI įmonės serverius.
Saugumo tyrinėtojai anksčiau skundėsi, kad kai kurie pasienio modeliai, tokie kaip Anthropic's Mythos ir Fable, yra labai suvaržyti ir neleidžia gynėjams teirautis apie beveik viską, kas susiję su kibernetiniu saugumu, įskaitant gynybą ir tyrimus.
„Frontier“ AI modelių kūrėjai, įskaitant „Anthropic“, susipyko su Trumpo administracija dėl baimių ir susirūpinimo dėl galimybės naudoti šiuos modelius įžeidžiančioms kibernetinėms atakoms. „Anthropic“ netgi buvo priverstas pašalinti „Fable“ iš viešojo naudojimo po to, kai JAV vyriausybė įgyvendino modelio eksporto kontrolę.
Hugging Face pranešė apie incidentą pranešusi teisėsaugai ir pasitelkusi kibernetinio saugumo teismo medicinos specialistus, kad šie ištirtų pažeidimą ir peržiūrėtų jo saugumą.
Neaišku, ar Hugging Face atliko savo sistemų saugumo auditą prieš paleidžiant. „Hugging Face“ atstovas spaudai pirmadienį neatsakė į prašymą pakomentuoti.
Kai perkate per mūsų straipsniuose pateiktas nuorodas, galime uždirbti nedidelį komisinį atlyginimą. Tai neturi įtakos mūsų redakcinei nepriklausomybei.





