Hugging Face, una plataforma que aloja modelos y conjuntos de datos de IA, dijo que sus conjuntos de datos internos y credenciales de servicio se vieron comprometidos en un ataque la semana pasada. La compañía reveló la violación el viernes, pero dijo que aún estaba investigando si se robaron datos de algún cliente o socio durante el incidente.
En una publicación de blog, la compañía dijo que un conjunto de datos cargado en su plataforma abusó de una vulnerabilidad de seguridad para ejecutar código malicioso en sus servidores, lo que permitió a los atacantes escalar sus permisos y obtener un acceso más amplio a los sistemas internos de Hugging Face.
La compañía dijo que revocó y rotó las credenciales robadas a las que se accedió. Instó a los usuarios a hacer lo mismo con las claves almacenadas en la plataforma y revisar cualquier actividad sospechosa en sus cuentas.
Hugging Face dijo que había solucionado la vulnerabilidad de la que se abusó durante el ciberataque. Si bien es común que los piratas informáticos intenten ingresar a la red de una empresa utilizando credenciales de empleados robadas, claves o un punto débil en su perímetro de seguridad, este incidente subraya los desafíos que enfrentan empresas como Hugging Face cuando los piratas informáticos intentan abusar de las plataformas y herramientas para acceder y robar datos confidenciales desde dentro.
Hugging Face culpó de la infracción a un agente externo de IA, que ejecutó «muchos miles de acciones individuales en un enjambre de entornos limitados de corta duración, con comando y control automigratorio organizado en servicios públicos».
La compañía no proporcionó de inmediato pruebas de esta afirmación cuando TechCrunch le preguntó.
Hugging Face dijo que su propia detección de anomalías detectó el ataque y utilizó un modelo de inteligencia artificial para analizar los registros del servidor que mantenían un registro del ciberataque.
La compañía dijo que inicialmente utilizó un modelo de inteligencia artificial de frontera de un proveedor comercial, aunque no nombró a una compañía, pero descubrió que el esfuerzo de análisis estaba bloqueado por las barreras del proveedor. En cambio, la empresa utilizó su propio modelo de lenguaje local de gran tamaño, que, según dijo, proporcionaba el beneficio adicional de no tener que cargar registros de ataques confidenciales en los servidores de una empresa de inteligencia artificial.
Los investigadores de seguridad se han quejado anteriormente de que algunos modelos de frontera, como Mythos y Fable de Anthropic, están muy restringidos e impiden a los defensores preguntar sobre casi cualquier cosa relacionada con la ciberseguridad, incluso para la defensa y las investigaciones.
Los fabricantes de modelos de inteligencia artificial de Frontier, incluido Anthropic, se han enfrentado con la administración Trump por temores y preocupaciones sobre la capacidad de utilizar estos modelos para ciberataques ofensivos. Anthropic incluso se vio obligada a retirar Fable del uso público después de que el gobierno de Estados Unidos impusiera controles de exportación del modelo.
Hugging Face dijo que informó el incidente a las autoridades y contrató a especialistas forenses en ciberseguridad para investigar la violación y revisar su seguridad.
No está claro si Hugging Face había realizado una auditoría de seguridad de sus sistemas antes de su lanzamiento. Un portavoz de Hugging Face no respondió a una solicitud de comentarios el lunes.
Cuando compra a través de enlaces en nuestros artículos, podemos ganar una pequeña comisión. Esto no afecta nuestra independencia editorial.
