A Embracing Face, uma plataforma que hospeda modelos e conjuntos de dados de IA, disse que seus dados internos e credenciais de serviço foram comprometidos em um hack na semana passada. A empresa divulgou a violação na sexta-feira, mas disse que ainda estava investigando se algum dado de cliente ou parceiro foi roubado durante o incidente.
Em uma postagem no blogA empresa disse que o conjunto de dados carregado em sua plataforma explorou uma vulnerabilidade de segurança para executar códigos maliciosos em seus servidores, permitindo que os invasores aumentassem suas permissões e obtivessem acesso mais amplo aos sistemas internos do Hugging Face.
A empresa disse que retirou e reverteu os documentos que o acompanhavam. Aconselhou os usuários a fazerem o mesmo com quaisquer chaves armazenadas na plataforma e a revisarem qualquer atividade suspeita em suas contas.
Hugging Face disse que corrigiu uma vulnerabilidade que foi explorada em um ataque cibernético. Embora seja comum que hackers tentem invadir a rede de uma empresa usando credenciais, chaves roubadas ou um ponto fraco no perímetro de segurança, esse incidente aumenta os desafios que as empresas enfrentam enquanto hackers tentam abusar de plataformas e ferramentas para acessar e roubar dados confidenciais de dentro.
Hugging Your Face atribui a violação a um agente externo de IA que executou “muitos milhares de ações individuais em sandboxes de exames de curta duração”, com governo autoimigrado e controle dos serviços públicos.
A empresa não solicitou imediatamente uma declaração do TechCrunch para este relatório.
A Hugging Face disse que detectou sua própria detecção de anomalias e usou um modelo de IA para analisar as campanhas que protegiam contra o ataque cibernético.
A empresa disse inicialmente que o modelo foi usado por um provedor de comércio de IA limitado, embora não tenha identificado o nome da empresa, mas descobriu que a análise foi bloqueada pelos guardas do provedor. Em vez disso, a empresa usou seu próprio modelo de idioma local, que, segundo ela, proporcionava o benefício adicional de não ter que enviar logs confidenciais aos servidores de IA da empresa.
Os investigadores de segurança queixaram-se anteriormente de que alguns modelos limítrofes, como o Mito Antrópico e a Fábula, são demasiado restritivos, e os defensores não estão a fazer muita investigação sobre segurança cibernética, mesmo para defesa e investigação.
Os criadores de modelos de IA, incluindo a Anthropomorph, estão em desacordo com a administração Trump devido aos receios e preocupações sobre a capacidade de utilizar estes modelos em ataques cibernéticos não provocados. A Anthropic também foi forçada a retirar a história do uso público depois que o governo dos EUA impôs controles de exportação ao modelo.
A Embracing Face disse que relatou o incidente às autoridades e especialistas em segurança cibernética para investigar a violação e revisar sua segurança.
Não está claro se o Hugging Face realizou uma auditoria de segurança em seus sistemas antes do lançamento. Um porta-voz da Hug Face não respondeu a um pedido de comentário na segunda-feira.
Quando você compra através dos links de nossos artigos, podemos ganhar uma pequena comissão. Isto não afeta a nossa independência editorial.



