Një agjent i inteligjencës artificiale hakoi Hugging Face

foto

Platforma e bashkëpunimit të të mësuarit automatik, Hugging Face, ka zbuluar një shkelje të të dhënave që rezulton nga një sulm kibernetik i kryer nga një agjent autonom i inteligjencës artificiale.

foto

Sulmi shënjestroi infrastrukturën e prodhimit të kompanisë dhe rezultoi në akses të paautorizuar në grupet e të dhënave të brendshme dhe në kredencialet e shërbimit.

foto

Sipas Hugging Face, një tubacion përpunimi të dhënash u përdor si pikë hyrjeje, e ndjekur nga përshkallëzimi në nivel nyjesh, mbledhja e kredencialeve dhe lëvizja anësore.

“Një grup të dhënash keqdashëse abuzoi me dy shtigje ekzekutimi të kodit në përpunimin tonë të grupit të të dhënave (një ngarkues të të dhënave të kodit në distancë dhe një injektim shablloni në një konfigurim të grupit të të dhënave) për të ekzekutuar kodin në një punonjës përpunimi”, shpjegon Hugging Face.

Sulmuesit përdorën një strukturë autonome të ndërtuar mbi një sistem agjenturor kërkimor sigurie për të ekzekutuar dhjetëra mijëra veprime nëpër “sandbox” jetëshkurtër dhe u mbështetën te shërbimet publike për të vënë në skenë aftësi vetë-migruese të komandës dhe kontrollit (C&C).

Hugging Face thotë se iu përgjigj sulmit kryesisht me inteligjencën e vet artificiale, adresoi shtigjet e ekzekutimit të kodit të të dhënave të shfrytëzuara për aksesin fillestar, i dëboi sulmuesit nga infrastruktura e saj, rindërtoi nyjet e prekura dhe revokoi e rrotulloi të gjitha kredencialet e prekura.

Si masë paraprake, ajo filloi gjithashtu të revokonte gjerësisht sekretet, vendosi kontrolle më të rrepta të pranimit dhe parmakë shtesë, si dhe përmirësoi zbulimin dhe alarmimin.

Kompania e raportoi incidentin tek forcat e ligjit dhe po e heton atë në bashkëpunim me specialistë të jashtëm të mjekësisë ligjore të sigurisë kibernetike.

“Nuk kemi gjetur prova për ndërhyrje në modele publike, grupe të dhënash ose Spaces, të cilat janë të disponueshme për përdoruesit, dhe zinxhiri ynë i furnizimit me softuer (imazhe të kontejnerëve dhe paketa të publikuara) u verifikua si i pastër”, thotë Hugging Face.

Kompania thotë se sistemet e saj regjistruan mbi 17,000 ngjarje të lidhura me ndërhyrjen dhe kryen analiza agjentike për të rindërtuar kronologjinë e incidentit dhe për të përcaktuar fushëveprimin e tij. Megjithatë, nuk mundi të përcaktonte LLM-në që aktori kërcënues përdori për të automatizuar sulmin.

“Mjetet ofensive autonome, të drejtuara nga inteligjenca artificiale, nuk janë më teorike. Ato ulin koston e drejtimit të një fushate të gjerë, të durueshme dhe me shumë faza, dhe funksionojnë me shpejtësinë e makinës. Mbrojtja e një platforme online tani do të thotë trajtimi i të dhënave dhe sipërfaqes së modelit si një sipërfaqe sulmi e klasit të parë dhe përdorimi i inteligjencës artificiale në mbrojtje për të mbajtur ritmin”, vëren kompania.