一个人工智能代理在一名人工智能防御者捕获之前侵入了Hugging Face:用户接下来应该做什么
XH4D/ iStock / Getty Images Plus 通过Getty Images关注ZDNET:将我们添加为Google上的首选来源。ZDNET的主要要点Hugging Face披露了一次网络攻击,侵犯了内部基础设施和凭据。一个自主的AI代理被指责为这次泄露的罪魁祸首。反过来,一个AI检测到了这一入侵——但启用AI的防御措施是否足以阻止未来的攻击?Hugging Face披露了一起安全事件,据信是一个未知的代理型AI所为,暴露了其生产平台和凭据。目前尚不清楚合作伙伴或客户数据是否受到影响。Hugging Face是什么?Hugging Face是一个开源存储库和社区平台,自我描述为“机器学习社区在模型、数据集和应用程序上协作的地方。”此外:在AI时代,您的企业绝对不能犯的5个安全策略——以及为什么它们至关重要该平台是对AI和大型语言模型(LLM)感兴趣的人的多样资源,提供数据集、应用程序、模型、流行的AI创作以及协作机会。数据集变成灾难在7月16日发布的安全建议中,Hugging Face表示,它检测到了对有限一组内部数据集和平台服务所使用的多个凭据的未经授权访问。攻击开始于Hugging Face数据处理管道。攻击者部署的数据集中包含利用两个代码执行路径的能力——一个远程代码数据集加载器和一个数据集配置中的模板注入——以在处理工作程序上执行恶意代码。这使攻击者能够升级其权限至节点级访问,渗透生产管道,穿越网络并盗取云和集群凭据。此外:为什么这起完全代理式的勒索软件攻击让研究人员噩梦连连人们可以想象这可能是传统网络罪犯的工作。然而,Hugging Face表示,实际上是一个未知的代理型AI执行了“数千个单独的动作,跨越短命沙盒的群体,自我迁移的指挥与控制安置在公共服务上。”与此次自动化攻击相关的事件超过17000个。“这与业内预测的‘代理攻击者’场景相符,”Hugging Face补充道。该组织尚未发现对公共和面向用户模型、Spaces或其软件供应链的篡改证据——至少在这个阶段。HuggingFace的AI防御与响应数据泄露、信息泄漏和安全事件,如今 unfortunately 变得非常普遍——但使Hugging Face事件脱颖而出的,正是AI与AI的结合。尽管一个代理型AI因发动攻击而受到指责,但据Hugging Face称,也正是一个AI“在很大程度上检测到了”这一事件。Hugging Face自己的LLM工具标记了安全事件,并分析了攻击日志,导致了时间线重建、妥协指标以及暴露和被盗的凭据地图,这项任务仅用了几个小时,而“通常需要几天”,根据团队的说法。此外:这4个关键AI漏洞正在被迅速利用,超过防御者的响应速度“自主的、人工智能驱动的进攻工具不再是理论上的,”该组织指出。“它降低了开展广泛、耐心、多阶段运动的成本,并能够以机器速度运作。捍卫一个在线平台现在意味着将数据和模型表面视为一流的攻击面,并利用AI防御来保持步伐。”在未来几个月和几年,我们可能会看到基于AI的攻击和防御的演变。与此同时,Hugging Face已经修复了允许初始访问的根本漏洞;擦除受影响集群中攻击者的所有痕迹,重建受损节点,撤消并轮换密钥,并在集群中部署额外的安全措施和严格的入境控制。Hugging Face用户接下来应该做什么Hugging Face正在评估是否有任何合作伙伴或客户数据受到此泄露的影响,并将联系受影响方。在Hugging Face确切了解哪些数据集、合作伙伴和用户受到影响之前——如果有——该公司建议采取预防措施以确保用户帐户和信息的安全。此外:麻省理工学院的研究发现,AI代理快速、松散且失控用户应轮换他们的访问令牌,并保持对其帐户的严格监控,以查看是否有任何异常、未知或可疑活动。如果Hugging Face用户认为他们已受到此次泄露的影响,他们应直接联系该组织,电子邮件地址为security@huggingface.co 。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡