Hugging Face confirma conjuntos de dados e credenciais internos afetados pela violação e incentiva os usuários a agirem

Hugging Face, uma plataforma que hospeda modelos e conjuntos de dados de IA, disse que seus conjuntos de dados internos e credenciais de serviço foram comprometidos em um hack na semana passada. A empresa divulgou a violação na sexta-feira, mas disse que ainda estava investigando se algum dado de cliente ou parceiro foi roubado durante o incidente.

Em uma postagem no blog, a empresa disse que um conjunto de dados carregado em sua plataforma abusou de uma vulnerabilidade de segurança para executar código malicioso em seus servidores, permitindo que os invasores aumentassem suas permissões e obtivessem acesso mais amplo aos sistemas internos da Hugging Face.

A empresa disse que revogou e alternou as credenciais roubadas que foram acessadas. Ele apressa os usuários a fazerem o mesmo com quaisquer chaves armazenadas na plataforma e revisarem qualquer atividade suspeita em suas contas.

Hugging Face disse que corrigiu a vulnerabilidade que foi abusada durante o ataque cibernético. Embora seja comum que hackers tentem invadir a rede de uma empresa usando credenciais roubadas de funcionários, chaves ou um ponto fraco em seu perímetro de segurança, esse incidente ressalta os desafios que empresas como a Hugging Face enfrentam quando hackers tentam abusar de plataformas e ferramentas para acessar e roubar dados confidenciais de dentro.

Hugging Face culpou um agente externo de IA pela violação, que executou “muitos milhares de ações individuais em um enxame de sandboxes de curta duração, com comando e controle de automigração encenados em serviços públicos”.

A empresa não forneceu evidências imediatas para esta afirmação quando questionada pelo TechCrunch.

Hugging Face disse que sua própria detecção de anomalia detectou o ataque e usou um modelo de IA para analisar os logs do servidor que mantinham o registro do ataque cibernético.

A empresa disse que inicialmente usou um modelo de IA de fronteira de um fornecedor comercial, embora não tenha nomeado uma empresa, mas descobriu que o esforço de análise foi bloqueado pelas barreiras de proteção do fornecedor. Em vez disso, a empresa usou seu próprio modelo de linguagem local, que, segundo ela, proporcionava o benefício adicional de não ter que fazer upload de logs de ataques confidenciais para os servidores de uma empresa de IA.

Os investigadores de segurança queixaram-se anteriormente de que alguns modelos de fronteira, como o Mythos e o Fable da Anthropic, são fortemente restringidos e impedem os defensores de perguntarem sobre quase tudo relacionado com a segurança cibernética, incluindo para defesa e investigações.

Os fabricantes de modelos de IA da Frontier, incluindo a Anthropic, bateram de frente com a administração Trump por causa de temores e preocupações sobre a capacidade de usar esses modelos para ataques cibernéticos ofensivos. A Anthropic foi até forçada a retirar o Fable do uso público depois que o governo dos EUA impôs controles de exportação ao modelo.

A Hugging Face disse que relatou o incidente às autoridades e convocou especialistas forenses em segurança cibernética para investigar a violação e revisar sua segurança.

Não está claro se o Hugging Face realizou uma auditoria de segurança em seus sistemas antes de seu lançamento. Um porta-voz do Hugging Face não respondeu a um pedido de comentário na segunda-feira.

Quando você compra por meio de links em nossos artigos, podemos ganhar uma pequena comissão. Isso não afeta nossa independência editorial.

Fuente