Инфраструктура Hugging Face была атакована автономной системой ИИ-агентов

Инфраструктура Hugging Face была атакована автономной системой ШИ-агентов

Система автономных ИИ-агентов смогла проникнуть в производственную инфраструктуру Hugging Face. В ходе инцидента злоумышленники получили доступ к ограниченному объему внутренних данных и ряду служебных учетных данных. На данный момент компания проводит детальную проверку, чтобы выяснить, была ли затронута конфиденциальная информация клиентов или партнеров платформы.

Механизм атаки и эксплуатация уязвимостей

Атака началась с внедрения вредоносного набора данных, который использовал две специфические уязвимости в системе обработки данных. После успешного выполнения кода на рабочем сервере злоумышленник повысил свои привилегии, что позволило ему украсть учетные данные для облачных и кластерных сервисов. В течение выходных дней программа-агент перемещалась между внутренними кластерами.

Особенности использования агентов

Согласно отчету Hugging Face, агентная система в автономном режиме выполнила тысячи действий в короткоживущих изолированных средах, постоянно перенося собственную инфраструктуру управления между общедоступными сервисами. На текущий момент конкретная языковая модель, стоявшая за этой атакой, остается неизвестной

Расследование инцидента и роль китайской ИИ-модели

Для проведения внутреннего аудита Hugging Face задействовала собственные системы ИИ-агентов, проанализировав более 17 000 подозрительных действий. Интересно, что коммерческие модели, к которым обращались изначально через API, заблокировали запросы, так как они содержали реальные команды атак, эксплойты и элементы вредоносной инфраструктуры. В итоге специалисты использовали модель GLM-5.2 от китайской компании Z.ai, развернув ее локально. Это позволило изучить материалы атаки, не рискуя безопасностью данных на сторонних сервисах.

Последствия и рекомендации пользователям

Hugging Face сообщила, что не зафиксировала вмешательства в публичные наборы данных, пространства (Spaces) или предобученные модели. Тем не менее, компания уже закрыла выявленные уязвимости, перестроила скомпрометированные узлы и принудительно обновила учетные данные. Пользователям платформы настоятельно рекомендуется обновить свои токены доступа и провести проверку истории активности своих аккаунтов на предмет аномалий.


Не пропустите интересное!

Підписывайтесь на наши каналы и читайте анонсы хай-тек новостей, тестов и обзоров в удобном формате!

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *





Статьи & тестыArticles

Обзор смартфона Oppo A6 Pro: амбициозный Oppo A6 Pro (CPH2799)

Новый смартфон Oppo A6 Pro — телефон среднего уровня с функциональностью смартфонов премиум-класса. Производитель наделил его множеством характеристик, присущих более дорогим телефонам. Но не обошлось и без компромиссов. Как именно сбалансирован Oppo A6 Pro – расскажем в обзоре.


Активное шумоподавление в наушниках-вкладышах: как Oppo научилась убирать шум Oppo Enco Air5s

Наушники-вкладыши остаются одним из самых востребованных форм-факторов благодаря небольшому весу. Однако такая конструкция считается одной из самых сложных для внедрения активного шумоподавления (ANC). Расскажем как задачу решила компания Oppo


НовостиNews
| 08.07
Vivo V70 Lite 4G: доступный смартфон с мощной батареей 8100 мАч и защитой IP69

Vivo анонсировала версию V70 Lite 4G с процессором Unisoc T7300. Главными фишками новинки стали аккумулятор на 8100 мАч и полноценная защита корпуса по стандарту IP69.

| 07.10
Сколько стоит ремонт уникальной камеры Honor Robot Phone: официальные цены

Узнайте официальные цены на ремонт инновационного Honor Robot Phone. Разбираем, во сколько обойдется замена уникального gimbal-модуля, материнской платы и других компонентов в случае поломки.