Hugging Face подтверждает, что утечка затронула внутренние датасеты и учётные данные, и призывает пользователей принять меры

Hugging Face утечка кибератака ии безопасность токены techcrunch.com

Смените все токены доступа на платформе Hugging Face и проверьте активность учетной записи. Компания сообщила о взломе, в ходе которого злоумышленники использовали уязвимость и украли учетные данные.

В блог-посте компания сообщила, что загруженный на её платформу набор данных использовал уязвимость безопасности для выполнения вредоносного кода на её серверах, что позволило злоумышленникам повысить свои привилегии и получить более широкий доступ к внутренним системам Hugging Face.

Компания заявила, что отозвала и сменила украденные учётные данные, к которым был получен доступ. Она призвала пользователей сделать то же самое с любыми ключами, хранящимися на платформе, и проверить любую подозрительную активность в своих учётных записях.

Hugging Face сообщила, что устранила уязвимость, которая была использована во время кибератаки. Хотя хакеры часто пытаются проникнуть в сеть компании, используя украденные учётные данные сотрудников, ключи или слабые места в периметре безопасности, этот инцидент подчёркивает проблемы, с которыми сталкиваются такие компании, как Hugging Face, когда хакеры пытаются злоупотребить платформами и инструментами для доступа и кражи конфиденциальных данных изнутри.

Hugging Face возложила ответственность за взлом на внешнего ИИ-агента, который выполнил «многие тысячи отдельных действий в рое недолговечных песочниц, с само мигрирующим командным центром, размещённым на публичных сервисах».

Компания не сразу предоставила доказательства этого утверждения, когда её об этом попросил TechCrunch.

Hugging Face сообщила, что её собственная система обнаружения аномалий заметила атаку и использовала модель ИИ для анализа серверных журналов, в которых велась запись кибератаки.

Компания заявила, что изначально использовала передовую модель ИИ от коммерческого провайдера, хотя и не назвала компанию, но обнаружила, что усилия по анализу были заблокированы ограничениями провайдера. Вместо этого компания использовала собственную локальную большую языковую модель, что, по её словам, дало дополнительное преимущество в виде отсутствия необходимости загружать чувствительные журналы атак на серверы ИИ-компании.

Ранее исследователи безопасности жаловались, что некоторые передовые модели, такие как Mythos и Fable от Anthropic, сильно ограничены и не позволяют защитникам запрашивать информацию практически по любым вопросам, связанным с кибербезопасностью, включая оборону и расследования.

Разработчики передовых моделей ИИ, включая Anthropic, столкнулись с администрацией Трампа из-за опасений по поводу возможности использования этих моделей для наступательных кибератак. Anthropic даже была вынуждена отозвать Fable из публичного доступа после того, как правительство США ввело экспортные ограничения на эту модель.

Hugging Face сообщила, что сообщила об инциденте правоохранительным органам и привлекла специалистов по кибербезопасности и криминалистике для расследования взлома и проверки своей безопасности.

Неясно, проводила ли Hugging Face аудит безопасности своих систем до запуска. Представитель Hugging Face не ответил на запрос о комментарии в понедельник.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: