IT Home ITHome
92

Tin ngành

Hugging Face bị tấn công mạng bởi AI tự hành: Cảnh báo mới về bảo mật

(giờ Việt Nam)

Tóm tắt AI

Hugging Face vừa xác nhận bị một AI tự hành tấn công thông qua lỗ hổng trong quy trình xử lý dữ liệu, dẫn đến việc rò rỉ một số thông tin xác thực nội bộ. Hiện nền tảng đã khắc phục sự cố và khuyến cáo người dùng nên thay đổi mã truy cập (Access Token) ngay lập tức.

Bản dịch AI

Theo tin từ IT ngày 20 tháng 7, công ty trí tuệ nhân tạo Hugging Face của Mỹ đã đưa ra tuyên bố vào tuần trước (ngày 16 tháng 7) rằng công ty vừa phải hứng chịu một cuộc tấn công mạng được thực hiện bởi các AI agent.

Theo thông báo từ Hugging Face mà IT ghi nhận, cuộc tấn công này hoàn toàn được thực hiện bởi các AI agent tự hành (Autonomous AI Agent), dẫn đến việc một lượng nhỏ tập dữ liệu nội bộ và một số thông tin xác thực dịch vụ bị truy cập trái phép.

Hiện tại, Hugging Face vẫn đang đánh giá xem dữ liệu của các đối tác và khách hàng có bị ảnh hưởng hay không. Tính đến thời điểm này, công ty chưa phát hiện bất kỳ mô hình công khai, tập dữ liệu hoặc dịch vụ Spaces nào bị can thiệp. Chuỗi cung ứng phần mềm trong nền tảng (bao gồm các container image và các gói phần mềm đã phát hành) cũng được xác nhận là không bị ảnh hưởng.

Báo cáo phân tích cho thấy cuộc tấn công bắt đầu từ quy trình xử lý dữ liệu. Kẻ đứng sau AI agent này đã tải lên một tập dữ liệu độc hại, lợi dụng hai lỗ hổng trong đường dẫn thực thi mã của quy trình xử lý dữ liệu trên nền tảng để chạy mã độc trên các node xử lý dữ liệu.

Sau khi giành được quyền truy cập ban đầu, kẻ tấn công tiếp tục chiếm đoạt thông tin xác thực của nền tảng đám mây và cụm máy chủ (cluster), đồng thời thực hiện tấn công leo thang ngang sang nhiều cụm nội bộ trong suốt cuối tuần. Toàn bộ quy trình tấn công đều được thực hiện bởi khung AI agent; agent này dường như được xây dựng dựa trên một hệ thống AI phục vụ nghiên cứu bảo mật, tuy nhiên hiện tại vẫn chưa thể xác nhận chính xác nó dựa trên mô hình ngôn ngữ lớn (LLM) nào.

Ngoài ra, AI agent này đã thực hiện hàng chục nghìn thao tác độc lập trong vô số môi trường sandbox có vòng đời cực ngắn, đồng thời tận dụng các dịch vụ công cộng để thiết lập cơ sở hạ tầng chỉ huy và kiểm soát (Command-and-Control, C2) có khả năng tự di chuyển.

Hugging Face hiện đã khắc phục lỗ hổng này và mời các chuyên gia an ninh mạng bên ngoài tham gia điều tra sự việc. Công ty khuyến nghị tất cả người dùng nên thay đổi Access Token của tài khoản và kiểm tra xem có hoạt động bất thường nào trong tài khoản gần đây hay không.

Tuyên bố quảng cáo: Các liên kết ngoài có trong bài viết (bao gồm nhưng không giới hạn ở siêu liên kết, mã QR, mật khẩu, v.v.) được sử dụng để truyền tải thêm thông tin, giúp tiết kiệm thời gian sàng lọc, kết quả chỉ mang tính chất tham khảo. Tất cả các bài viết của IT đều bao gồm tuyên bố này.

Hugging FaceBảo mật AIAI tự hànhAn ninh mạngCảnh báo
Đọc bài gốc

Bài viết được AI dịch và tổng hợp tự động từ IT Home ITHome. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.