返回

文章详情

被指责为人工智能代理的 HuggingFace 违约也由人工智能辩护 - 用户下一步该怎么做

ZDNet2026年7月20日 16:53

XH4D/ iStock / Getty Images Plus 通过 Getty Images 关注 ZDNET:将我们添加为 Google 的首选来源。ZDNET 的主要观点 Hugging Face 披露了一起危及内部基础设施和凭证的网络攻击。一个自主的人工智能代理被指责为这次违约。反过来,一个人工智能检测到了入侵 - 但基于人工智能的防御足以阻止未来的攻击吗? Hugging Face 已披露了一起安全事件,据信是一个未知代理的人工智能所为,暴露了其生产平台和凭证。目前尚不清楚是否影响了合作伙伴或客户的数据。 Hugging Face 是什么? Hugging Face 是一个开源存储库和社区平台,自称为“机器学习社区在模型、数据集和应用方面的协作”。此外:在人工智能时代,您的企业无法出错的 5 种安全策略 - 及其重要性 该平台是一个多样化的资源,适合对人工智能和大型语言模型(LLMs)感兴趣的人,提供数据集、应用程序、模型、流行的人工智能创作及协作机会。 数据集的灾难 在 7 月 16 日发布的安全建议中,Hugging Face 表示检测到有限集内部数据集和多个服务使用的凭证的未经授权访问。攻击始于 Hugging Face 数据处理管道。攻击者部署的数据集包括利用两个代码执行路径的能力 - 一个远程代码数据集加载器和数据集配置中的模板注入 - 以在处理工作者上执行恶意代码。这使得攻击者能够将其权限提升到节点级别访问,渗透到生产管道中,穿越网络并窃取云和集群凭证。此外:为什么这个完全代理性勒索软件攻击让研究人员感到噩梦 这可以被想象成传统网络犯罪分子的工作。然而,Hugging Face 表示,这实际上是一个未知的代理性人工智能,在“一群短暂沙箱中执行了数千个单独的操作,自我迁移的指挥与控制阶段放在公共服务上。” 记录了与该自动攻击相关的超过 17,000 个事件。Hugging Face 添加道:“这与行业一直在预测的‘代理攻击者’场景相符。” 该组织尚未找到任何证据表明对公共和用户面模型、Spaces 或其软件供应链进行了篡改 - 至少在这个阶段。 HuggingFace 的人工智能防御与响应 数据泄露、信息泄露和安全事件不幸现在非常普遍 - 但正是人工智能与人工智能的结合使得 Hugging Face 事件脱颖而出。虽然一个代理性人工智能被指责为发起攻击,但根据 Hugging Face 的说法,“很大程度上是一个人工智能检测到了”该事件。Hugging Face 自身的 LLM 工具标记了安全事件,并分析了攻击日志,导致时间线重建、妥协指标以及暴露和盗窃凭证的地图,这一任务的完成时间仅为几个小时,而“[这通常需要几天]”,根据团队的说法。此外:这些 4 种关键人工智能漏洞被利用的速度超过了防御者的响应速度 “自主、人工智能驱动的进攻工具不再是理论,”该组织指出。“它降低了进行广泛、耐心、多阶段活动的成本,并以机器速度运作。保护在线平台现在意味着将数据和模型表面视为一流攻击表面,并使用人工智能进行防御以保持步伐。” 我们很可能会在未来几个月和几年看到基于人工智能的攻击和防御的演变。与此同时,Hugging Face 已修复了允许初始访问的根本脆弱性;消除了受影响集群中攻击者的所有痕迹,重建了受损节点,撤销和轮换了秘密,并在各集群之间部署了额外的护栏和更严格的入场控制。 Hugging Face 用户接下来应该做什么 Hugging Face 正在评估违约是否影响了任何合作伙伴或客户数据,并将联系受影响的各方。在 Hugging Face 确定哪些数据集、合作伙伴和用户受影响 - 如果有 - 之前,它建议采取预防措施以保护用户帐户和信息的安全。此外:麻省理工学院的研究发现,人工智能代理快速、不可控 用户应轮换其访问令牌,并对其帐户保持谨慎关注,以便发现任何不寻常、未知或可疑活动。如果 Hugging Face 用户认为他们已受到此违约的影响,应直接联系该组织,邮件至 security@huggingface.co。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡