La piattaforma di hosting per modelli AI Hugging Face ha subito un attacco informatico che ha compromesso dataset interni e credenziali di servizio. L'azienda ha reso noto l'incidente venerdì scorso, precisando che le indagini sono ancora in corso per determinare se dati di clienti o partner siano stati trafugati.
Un AI agent esterno ha sfruttato una vulnerabilità per scalare i privilegi
Secondo quanto riportato da Hugging Face, un dataset caricato sulla piattaforma ha abusato di una falla di sicurezza per eseguire codice malevolo sui server, permettendo agli aggressori di elevare i propri permessi e ottenere accesso esteso ai sistemi interni. L'azienda ha identificato l'attacco come opera di un AI agent esterno, capace di eseguire migliaia di azioni individuali attraverso uno sciame di sandbox temporanee, con un comando di controllo auto-migrante su servizi pubblici.
Sponsored Protocol
Rilevamento anomalo tramite AI e analisi dei log
Hugging Face ha dichiarato che il proprio sistema di rilevamento anomalie ha individuato l'attacco, utilizzando un modello AI per analizzare i log dei server. Inizialmente, l'azienda ha impiegato un modello AI frontier di un fornitore commerciale, ma le barriere di guardia del fornitore hanno bloccato l'analisi. Pertanto, Hugging Face ha optato per un proprio modello linguistico locale, che ha offerto il vantaggio di non dover caricare log sensibili sui server di terze parti. Questo episodio evidenzia le limitazioni dei modelli AI commerciali nell'ambito della cybersecurity.
Sponsored Protocol
Credenziali revocate e invito agli utenti a ruotare i token
L'azienda ha già revocato e ruotato le credenziali rubate, esortando tutti gli utenti a fare altrettanto con qualsiasi chiave memorizzata sulla piattaforma e a verificare eventuali attività sospette sui propri account. È fondamentale agire tempestivamente per prevenire accessi non autorizzati. In un contesto in cui l'AI viene sempre più utilizzata per assistenza, come dimostra il test di Apple per le riparazioni al Genius Bar (leggi l'articolo Apple testa Live Notes con AI per trascrivere le riparazioni al Genius Bar), anche la sicurezza informatica deve evolversi.
Sponsored Protocol
Segnalazione alle autorità e indagine forense
Hugging Face ha informato le forze dell'ordine e ha incaricato esperti di cybersecurity forense per investigare la violazione e rivedere le misure di sicurezza. Non è chiaro se l'azienda avesse effettuato un audit di sicurezza prima del lancio. L'episodio sottolinea le sfide che le piattaforme di AI devono affrontare contro hacker che sfruttano gli stessi strumenti per accedere a dati sensibili. Per approfondire le dinamiche degli attacchi informatici, si può consultare la pagina Wikipedia su Hugging Face.