Maliciozni AI provalio u Hugging Face, komercijalni AI odbio da pomogne u istrazi
Hugging Face, najveće svetsko stovarište AI modela i skupova podataka, potvrdio je proboj dela svoje produkcione infrastrukture — a napad je, po analizi same kompanije, vodio autonomni agentski sistem. Ušli su preko zatrovanog skupa podataka. Na toj platformi datasetovi nisu samo mrtvi podaci već uz njih mogu da idu i skripte za učitavanje i pripremu prikaza. Napadač je iskoristio baš to, i kroz dva propusta — jedan za učitavanje, a drugi u konfiguracionom šablonu, podmetnuo svoje instrukcije. Maliciozni kod se izvršio na mašini koja obrađuje podatke, odakle su eskalirane privilegije do nivoa čvora, pokupljeni cloud i klasterski kredencijali, pa se napad tokom vikenda proširio kroz nekoliko internih klastera. Razmera celog događaja upada u oči: preko 17.000 zabeleženih akcija u roju kratkotrajnih izolovanih okruženja i komandna infrastruktura koja se sama premešta između javnih servisa. Hugging Face je zatvorio iskorišćene putanje, obnovio kompromitovane čvorove, poništio i zamenio kredencijale i pooštrio pristup klasterima. Potvrđen je neovlašćen pristup ograničenom broju internih datasetova i nekolicini servisnih kredencijala. Javni modeli, datasetovi i Spaces nisu kompromitovani, a kontejnerski imidži i objavljeni paketi provereni su i čisti. Da li su pogođeni podaci klijenata i partnera još uvek se utvrđuje. Ko stoji iza napada i koji ga je model vodio — i dalje se ne zna.
Napadač, koliko je do sada dokazano, nije iskoristio neku novu i nepoznatu ranjivost. Prednost je ostvario kroz izdržljivost: hiljade uzastopnih akcija bez pauze, smenskog rada, vremenskih razlika i čekanja da čovek protumači svaki korak. To potpuno menja računicu o izvodljivosti i isplativosti sajber napada — operacija za koju je nekad trebao tim obučenih i nedelje upornog rada sada se odvija kompjuterskom brzinom, za jedan vikend. Da ironija bude veća, kada je Hugging Face sa vodećim komercijalnim modelima pokušao da analizira napad, zaštitni mehanizmi su ga odbili, jer ne mogu da razlikuju istraživače od napadača. Maliciozni AI radi bez moralnih kočnica, dok se najveći drže uzdržano i po strani. Spas je pronađen u otvorenom modelu GLM 5.2 koji je Hugging Face pokrenuo na sopstvenoj infrastrukturi — odgovor se sveo na sate umesto dana, a tragovi napada i iskorišćeni kredencijali nisu napustili kompanijsku mrežu. Oprez ipak ostaje: kompletni dokazi još nisu objavljeni i tvrdnje za sada počivaju na tumačenju telemetrije. Bilo kako bilo, poruka je jasna: kada se tuđi podaci obrađuju automatski, to nisu podaci nego instrukcije koje strpljivo čekaju svoj red na izvršavanje.
- Promeni Hugging Face pristupne tokene i pregledaj skorašnju aktivnost na nalogu
- Ukloni tokene koji se više ne koriste, a postojećima ostavi najmanji potreban skup dozvola
- Tretiraj tuđe datasetove, njihove loadere i konfiguracione fajlove kao potencijalno maliciozan sadržaj
- Odvoji obradu tuđih modela i datasetova od produkcije, cloud metapodataka i internih klastera
- Proveri može li tvoj plan odgovora na incident da analizira zlonamerne komande i exploite bez slanja poverljivih podataka spoljnom AI servisu