Платформа искусственного интеллекта Hugging Face снова стала целью кибератаки, в результате которой возможно произошла утечка данных пользователей. Как сообщает пострадавшая компания в уведомлении (открывается в новом окне), атака была не только выявлена и расследована с помощью собственной ИИ-системы компании, но, по-видимому, также полностью выполнена автономной системой ИИ-агентов.
Согласно заявлению, пострадала часть производственной инфраструктуры Hugging Face. «Мы обнаружили несанкционированный доступ к ограниченному числу внутренних наборов данных, а также к нескольким учетным данным, используемым нашими сервисами», — говорится в сообщении провайдера платформы.
Затронуты ли также данные партнеров и клиентов Hugging Face, пока неясно. По словам компании, это все еще расследуется. Hugging Face обещает немедленно уведомить пострадавших, как только появится соответствующая информация.
Уязвимость в конвейере обработки данных
По данным Hugging Face, злоумышленник использовал автономный фреймворк агентов для выполнения «многих тысяч отдельных действий через рой недолговечных изолированных сред (sandboxes)». Какая именно языковая модель (LLM) при этом использовалась, пока неизвестно.
Агенты, вероятно, в первую очередь нацелились на конвейер обработки данных Hugging Face и смогли выполнить в нем вредоносный код, воспользовавшись уязвимостью.
«Оттуда злоумышленник получил доступ на уровне узлов, собрал облачные учетные данные и учетные данные кластеров, а затем в течение выходных перемещался латерально в несколько внутренних кластеров», — пояснила атакованная компания.
Пользователям следует действовать
По словам Hugging Face, уязвимость, использованная для первоначального доступа, была немедленно устранена. Кроме того, провайдер, по его собственным данным, переустановил скомпрометированные системы, сменил учетные данные, внедрил дополнительные средства контроля доступа и механизмы обнаружения, тем самым заблокировав злоумышленника.
На данный момент признаков попыток манипулирования ИИ-моделями и наборами данных пользователей Hugging Face, по-видимому, нет. Однако оператор платформы рекомендует пользователям обновить все токены доступа и проверить активность своих учетных записей. При обнаружении подозрительных действий рекомендуется сообщить о них в Hugging Face.
Расследование инцидента, по имеющимся данным, все еще продолжается. Hugging Face, согласно уведомлению, привлекла внешних экспертов-криминалистов и проинформировала правоохранительные органы.