Hugging Face, una plataforma que aloja modelos y conjuntos de datos de IA, anunció que sus conjuntos de datos internos y credenciales de servicio se vieron comprometidos en un ataque la semana pasada. La compañía reveló la violación el viernes, pero dijo que aún estaba investigando si se robaron datos de algún cliente o socio durante el incidente.
La compañía dijo en una publicación de blog que los conjuntos de datos cargados en la plataforma explotaron vulnerabilidades de seguridad para ejecutar código malicioso en el servidor, lo que permitió al atacante escalar privilegios y obtener un amplio acceso a los sistemas internos de Hugging Face.
La compañía dijo que revocó y rotó las credenciales robadas a las que se accedió. Instó a los usuarios a hacer lo mismo con las claves almacenadas en la plataforma y verificar si hay actividad sospechosa en sus cuentas.
Hugging Face dijo que solucionó la vulnerabilidad explotada durante el ciberataque. Si bien es común que los piratas informáticos intenten ingresar a la red de una empresa utilizando credenciales, claves o debilidades en el perímetro de seguridad de los empleados robados, este incidente resalta los desafíos que enfrentan empresas como Hugging Face cuando los piratas informáticos intentan explotar sus plataformas y herramientas para acceder y robar datos internos confidenciales.
Hugging Face culpó de la infracción a un agente externo de IA, que, según afirmó, llevó a cabo «miles de acciones individuales en una flota de entornos limitados de corta duración con comando y control de transición automática establecidos en un servicio público».
La compañía no proporcionó de inmediato pruebas de esta afirmación en respuesta a las preguntas de TechCrunch.
Hugging Face dijo que descubrió el ataque a través de una detección de anomalías patentada y utilizó modelos de inteligencia artificial para analizar los registros del servidor que almacenan registros de ataques cibernéticos.
La compañía inicialmente utilizó el modelo Frontier AI de un proveedor comercial, pero la compañía, que se negó a nombrarla, dijo que encontró que sus esfuerzos de análisis se estaban viendo obstaculizados por las barreras del proveedor. En cambio, la compañía dijo que utilizó su propio modelo de lenguaje local a gran escala, ofreciendo el beneficio adicional de no tener que cargar registros de ataques confidenciales en los servidores de la compañía de inteligencia artificial.
Los investigadores de seguridad se han quejado anteriormente de que algunos modelos de frontera, como Mythos y Fable de Anthropic, tienen limitaciones significativas que impiden a los defensores interrogar casi todo lo relacionado con la ciberseguridad, incluidas la defensa y la investigación.
Los fabricantes de modelos de inteligencia artificial de Frontier, como Anthropic, están en desacuerdo con la administración Trump por preocupaciones y temores de que estos modelos puedan usarse en ciberataques ofensivos. Anthropic incluso se vio obligada a retirar el Fabre del uso público después de que el gobierno de Estados Unidos endureciera los controles de exportación del modelo.
Hugging Face dijo que informó el incidente a las autoridades y contrató a expertos forenses en ciberseguridad para investigar la violación y revisar su seguridad.
No está claro si Hugging Face realizó una auditoría de seguridad de sus sistemas antes del lanzamiento. Un portavoz de Hugging Face no respondió a una solicitud de comentarios el lunes.
Si compra a través de enlaces en nuestros artículos, podemos ganar una pequeña comisión. Esto no afecta la independencia editorial.
Source link
