美國人工智能開發平台Hugging Face表示,上周遭遇一宗由自主式AI智能體執行的網絡攻擊,少量內部數據集及部分服務憑證被未經授權存取。目前公司仍在調查合作夥伴及客戶數據是否受影響,但暫未發現公開模型、數據集、Spaces服務、容器映像或已發布軟件包遭到篡改。
調查顯示,攻擊者首先上傳惡意數據集,利用數據處理流程中的兩處遠端代碼執行漏洞,在工作節點植入惡意程式,其後竊取雲端平台及集群憑證,並在多個內部集群間橫向移動。
整個入侵流程由AI智能體框架自動完成,期間在大量短暫存在的沙盒環境內執行數萬次操作,並利用公共服務搭建可自主轉移的指令與控制基礎設施。Hugging Face表示,目前仍無法確認該智能體所使用的基礎模型。
公司已修補相關漏洞,並委託外部網絡安全專家調查事件。Hugging Face同時建議用戶更換帳戶存取權杖,並檢查近期帳戶活動有否出現異常。(編輯部)