Инфраструктура Hugging Face была атакована автономной системой ИИ-агентов

Инфраструктура Hugging Face была атакована автономной системой ШИ-агентов

Система автономных ИИ-агентов смогла проникнуть в производственную инфраструктуру Hugging Face. В ходе инцидента злоумышленники получили доступ к ограниченному объему внутренних данных и ряду служебных учетных данных. На данный момент компания проводит детальную проверку, чтобы выяснить, была ли затронута конфиденциальная информация клиентов или партнеров платформы.

Механизм атаки и эксплуатация уязвимостей

Атака началась с внедрения вредоносного набора данных, который использовал две специфические уязвимости в системе обработки данных. После успешного выполнения кода на рабочем сервере злоумышленник повысил свои привилегии, что позволило ему украсть учетные данные для облачных и кластерных сервисов. В течение выходных дней программа-агент перемещалась между внутренними кластерами.

Особенности использования агентов

Согласно отчету Hugging Face, агентная система в автономном режиме выполнила тысячи действий в короткоживущих изолированных средах, постоянно перенося собственную инфраструктуру управления между общедоступными сервисами. На текущий момент конкретная языковая модель, стоявшая за этой атакой, остается неизвестной

Расследование инцидента и роль китайской ИИ-модели

Для проведения внутреннего аудита Hugging Face задействовала собственные системы ИИ-агентов, проанализировав более 17 000 подозрительных действий. Интересно, что коммерческие модели, к которым обращались изначально через API, заблокировали запросы, так как они содержали реальные команды атак, эксплойты и элементы вредоносной инфраструктуры. В итоге специалисты использовали модель GLM-5.2 от китайской компании Z.ai, развернув ее локально. Это позволило изучить материалы атаки, не рискуя безопасностью данных на сторонних сервисах.

Последствия и рекомендации пользователям

Hugging Face сообщила, что не зафиксировала вмешательства в публичные наборы данных, пространства (Spaces) или предобученные модели. Тем не менее, компания уже закрыла выявленные уязвимости, перестроила скомпрометированные узлы и принудительно обновила учетные данные. Пользователям платформы настоятельно рекомендуется обновить свои токены доступа и провести проверку истории активности своих аккаунтов на предмет аномалий.


Не пропустите интересное!

Підписывайтесь на наши каналы и читайте анонсы хай-тек новостей, тестов и обзоров в удобном формате!

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *





Статьи & тестыArticles

Обзор смартфона Oppo A6 Pro: амбициозный Oppo A6 Pro (CPH2799)

Новый смартфон Oppo A6 Pro — телефон среднего уровня с функциональностью смартфонов премиум-класса. Производитель наделил его множеством характеристик, присущих более дорогим телефонам. Но не обошлось и без компромиссов. Как именно сбалансирован Oppo A6 Pro – расскажем в обзоре.


Logitech Signature Comfort Plus Combo MK880: приоритет на комфорт Logitech Signature Comfort Plus Combo MK880

Logitech Signature Comfort Plus Combo MK880 – беспроводной набор с клавиатуры и мыши, в котором акцент сделан на комфорте во время многочасовой работы, причем не только за счет эргономики корпуса, но и конструктивных дополений


НовостиNews
| 19.01
Инфраструктура Hugging Face была атакована автономной системой ИИ-агентов

Автономная система ИИ-агентов совершила успешный взлом производственной инфраструктуры Hugging Face.

| 17.00
Новая JBL Vienna объединяет домашнюю акустику и декоративный дисплей

JBL представила уникальную домашнюю аудиосистему Vienna, сочетающую мощный стереозвук и эффектный 18,5-дюймовый дисплей с парящим текстом песен.