原文标题:Hugging Face confirms breach affected internal datasets and credentials, urges users to take action
托管人工智能模型和数据集的平台 Hugging Face 表示,其内部数据集和服务凭证在上周的一次黑客攻击中遭到泄露。该公司周五披露了此次泄露事件,但表示仍在调查事件期间是否有任何客户或合作伙伴数据被盗。
该公司在博客文章中表示,上传到其平台的数据集滥用了安全漏洞,在其服务器上运行恶意代码,从而使攻击者能够升级权限并获得对 Hugging Face 内部系统的更广泛访问权限。
该公司表示,它已经撤销并轮换了被盗的凭证。它敦促用户对平台上存储的任何密钥执行相同的操作,并检查其帐户上的任何可疑活动。
Hugging Face 表示,它已经修复了网络攻击期间被滥用的漏洞。虽然黑客尝试利用被盗的员工凭证、密钥或安全边界的薄弱环节闯入公司网络的情况很常见,但这一事件突显了 Hugging Face 等公司在黑客试图滥用平台和工具从内部访问和窃取敏感数据时所面临的挑战。
Hugging Face 将此次漏洞归咎于外部人工智能代理,该代理“在一群短暂的沙箱中执行了数千个单独的操作,并在公共服务上进行了自我迁移的命令和控制”。
当 TechCrunch 询问时,该公司没有立即提供这一说法的证据。
Hugging Face 表示,其自己的异常检测发现了这次攻击,并使用人工智能模型来分析记录网络攻击的服务器日志。
该公司表示,它最初使用了一家商业提供商的前沿人工智能模型,尽管它没有透露具体公司名称,但发现分析工作受到了提供商的护栏的阻碍。相反,该公司使用自己的本地大语言模型,据称该模型提供了不必将敏感攻击日志上传到人工智能公司服务器的额外好处。
安全研究人员此前曾抱怨称,一些前沿模型,例如 Anthropic 的 Mythos 和 Fable,受到严重限制,并阻止防御者询问几乎所有与网络安全相关的信息,包括防御和调查。
包括 Anthropic 在内的前沿人工智能模型制造商因对使用这些模型进行攻击性网络攻击的能力的担忧和担忧而与特朗普政府发生了冲突。在美国政府对该模型实施出口管制后,Anthropic 甚至被迫将《神鬼寓言》从公共使用中撤回。
Hugging Face 表示,已向执法部门报告了这一事件,并聘请网络安全取证专家调查此次违规行为并审查其安全性。
目前尚不清楚 Hugging Face 在推出之前是否对其系统进行了安全审核。 Hugging Face 发言人周一没有回应置评请求。