Tin ngành
Hugging Face bị AI tự hành tấn công và phải dùng chính AI để phản đòn
(giờ Việt Nam)
Tóm tắt AI
Hugging Face vừa tiết lộ hệ thống hạ tầng của họ bị một tác nhân AI tự hành tấn công quy mô lớn. Đáng chú ý, các rào cản an toàn của AI thương mại đã gây khó khăn cho đội ngũ bảo mật khi phân biệt giữa dữ liệu khai thác và các cuộc tấn công thực tế.
Bản dịch AI

Nền tảng AI Hugging Face vừa tiết lộ một vụ xâm nhập vào một phần cơ sở hạ tầng sản xuất của họ, được cho là do một hệ thống tác nhân AI tự hành thực hiện hoàn toàn. Công ty cho biết họ đã phát hiện và phân tích cuộc tấn công chủ yếu bằng chính các công cụ AI của mình.
Theo Hugging Face, những kẻ tấn công đã truy cập trái phép vào một tập hợp hạn chế các tập dữ liệu nội bộ và một số thông tin xác thực được sử dụng bởi các dịch vụ của Hugging Face. Công ty khẳng định các mô hình, tập dữ liệu và Spaces công khai không bị can thiệp, và chuỗi cung ứng phần mềm không bị ảnh hưởng. Việc dữ liệu của đối tác hoặc khách hàng có bị xâm phạm hay không vẫn đang được điều tra.
Một tập dữ liệu độc hại đã mở đường
Theo Hugging Face, cuộc tấn công bắt đầu tại một trong những điểm yếu nhất trên bất kỳ nền tảng AI nào: quy trình xử lý dữ liệu. Một tập dữ liệu độc hại đã khai thác hai đường dẫn thực thi mã trong quá trình xử lý dữ liệu, cụ thể là trình tải dữ liệu mã từ xa và lỗ hổng tiêm mẫu (template injection) trong cấu hình tập dữ liệu.
Từ đó, kẻ tấn công leo thang lên cấp độ node, thu thập thông tin xác thực đám mây và cụm (cluster), đồng thời di chuyển ngang qua nhiều cụm nội bộ trong suốt cuối tuần. Công ty cho biết một khung tác nhân tự hành được xây dựng trên nền tảng nghiên cứu bảo mật tác nhân đã điều phối toàn bộ chiến dịch này.
Hugging Face cho biết họ không biết mô hình ngôn ngữ nào đã vận hành cuộc tấn công. Hệ thống này đã thực hiện hàng nghìn hành động riêng lẻ thông qua một loạt các sandbox tồn tại trong thời gian ngắn và sử dụng cơ sở hạ tầng chỉ huy và kiểm soát (C2) tự di chuyển chạy trên các dịch vụ công cộng. Công ty phân loại sự cố này là kịch bản "tác nhân tấn công" mà ngành công nghiệp đã dự đoán từ lâu.
Phân tích bằng AI giúp rút ngắn thời gian điều tra từ vài ngày xuống còn vài giờ
Hugging Face cho biết họ đã phát hiện cuộc tấn công thông qua một quy trình phát hiện bất thường dựa trên AI, thực hiện phân loại dựa trên LLM đối với dữ liệu đo lường bảo mật. Để hiểu rõ hơn về hơn 17.000 hành động của kẻ tấn công được ghi lại, công ty đã triển khai các tác nhân phân tích dựa trên LLM.
Các tác nhân này đã tái dựng lại dòng thời gian, trích xuất các chỉ số xâm phạm, lập bản đồ các thông tin xác thực bị ảnh hưởng và tách biệt thiệt hại thực tế khỏi các hoạt động đánh lạc hướng. Công ty cho biết công việc vốn thường mất vài ngày đã được hoàn thành chỉ trong vài giờ.
Các bộ lọc an toàn AI thương mại đã chặn đứng nỗ lực phòng thủ của công ty
Theo Hugging Face, khi đội ngũ bảo mật lần đầu tiên cố gắng phân tích nhật ký tấn công bằng cách sử dụng các mô hình tiên tiến thông qua API thương mại, họ đã gặp bế tắc. Các rào cản an toàn của nhà cung cấp đã chặn các yêu cầu vì họ không thể phân biệt được nhân viên phản ứng sự cố với kẻ tấn công. Việc phân tích đòi hỏi phải gửi một lượng lớn các lệnh tấn công thực tế, payload khai thác và các thành phần C2, tất cả đều kích hoạt các bộ lọc này.
Công ty đã chuyển sang sử dụng mô hình mã nguồn mở (open-weight) GLM 5.2, chạy trên cơ sở hạ tầng của chính mình. Theo công ty, điều này mang lại hai lợi thế: không có dữ liệu kẻ tấn công và không có thông tin xác thực nào được tham chiếu rời khỏi môi trường nội bộ của họ.
"Chúng tôi không biết mô hình nào đã vận hành các tác nhân của kẻ tấn công, liệu đó là một mô hình được lưu trữ đã bị bẻ khóa hay một mô hình mã nguồn mở không bị hạn chế; dù thế nào đi nữa, kẻ tấn công không bị ràng buộc bởi bất kỳ chính sách sử dụng nào, trong khi công việc pháp y của chúng tôi lại bị chặn bởi các rào cản của các mô hình thương mại mà chúng tôi đã thử trước đó," Hugging Face viết.
Bài học thực tế cho những người làm bảo mật, theo công ty, là cần có một mô hình đủ năng lực chạy trên cơ sở hạ tầng của riêng mình trước khi sự cố xảy ra. Hugging Face nói thêm rằng đây không phải là lập luận chống lại các biện pháp an toàn trên các mô hình được lưu trữ.
Phản ứng của Hugging Face và những câu hỏi còn bỏ ngỏ
Hugging Face cho biết họ đã đóng các đường dẫn thực thi mã bị khai thác, thu hồi quyền truy cập của kẻ tấn công, xây dựng lại các node bị xâm phạm và xoay vòng các thông tin xác thực bị ảnh hưởng. Theo bài đăng trên blog, công ty cũng đã thắt chặt kiểm soát truy cập và cải thiện các hệ thống phát hiện của mình. Hugging Face đang làm việc với các chuyên gia pháp y an ninh mạng bên ngoài và đã báo cáo sự cố cho cơ quan thực thi pháp luật. Để đề phòng, công ty khuyến nghị tất cả người dùng nên xoay vòng token truy cập và xem xét hoạt động tài khoản gần đây.
Sự cố xác nhận rằng các công cụ tấn công tự hành, điều khiển bằng AI không còn là lý thuyết. Theo Hugging Face, chúng làm giảm chi phí cho các chiến dịch đa giai đoạn trên diện rộng và hoạt động với tốc độ máy. Công ty lập luận rằng bề mặt dữ liệu và mô hình cần được coi là bề mặt tấn công ưu tiên hàng đầu và những người phòng thủ cần có AI của riêng mình để theo kịp.
Hugging Face gọi việc các bộ lọc an toàn thương mại chặn công việc pháp y của chính họ là một lỗ hổng mà ngành công nghiệp cần chuẩn bị. Tuy nhiên, công ty cũng là một trong những nền tảng lớn nhất cho các mô hình AI mã nguồn mở và có lợi ích kinh doanh rõ ràng trong việc khẳng định các mô hình mở là không thể thiếu cho công việc bảo mật, vì vậy kết luận của họ rằng những người phòng thủ nhất thiết phải có sẵn các mô hình mã nguồn mở của riêng mình không hoàn toàn là vì mục đích vị tha.
Tin tức AI không cường điệu – Được tuyển chọn bởi con người
Đăng ký THE DECODER để đọc không quảng cáo, nhận bản tin AI hàng tuần, báo cáo độc quyền về các công nghệ tiên phong "AI Radar" sáu lần một năm, quyền truy cập toàn bộ kho lưu trữ và quyền tham gia phần bình luận của chúng tôi.
Đăng ký ngay
Bài viết được AI dịch và tổng hợp tự động từ The Decoder. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.