Платформа Hugging Face, що розміщує моделі штучного інтелекту та набори даних, повідомила про компрометацію своїх внутрішніх наборів даних і сервісних облікових даних унаслідок хакерської атаки минулого тижня. Компанія розкрила інформацію про інцидент у п’ятницю, водночас триває розслідування щодо можливого викрадення даних клієнтів або партнерів.

У своєму блозі Hugging Face пояснила, що зловмисники використали вразливість у безпеці, пов’язану з одним із завантажених на платформу наборів даних, щоб запустити шкідливий код на серверах. Це дозволило їм підвищити рівень доступу та отримати ширший контроль над внутрішніми системами компанії.

Компанія вже відкликала та замінила викрадені облікові дані, а також закликала користувачів зробити те саме з будь-якими ключами, збереженими на платформі, і перевірити свої акаунти на наявність підозрілої активності. Вразливість, яку використали хакери, вже усунена.

Hugging Face пояснила, що атака була здійснена зовнішнім агентом штучного інтелекту, який виконав «тисячі індивідуальних дій у багатьох короткочасних ізольованих середовищах, з самопереміщуваним командним і контрольним механізмом, розміщеним на публічних сервісах». Компанія не надала доказів цієї заяви на запит TechCrunch.

Власні системи виявлення аномалій Hugging Face зафіксували атаку, а для аналізу логів серверів, що містили записи про інцидент, було використано модель штучного інтелекту. Спочатку компанія застосовувала комерційну модель frontier AI, назву постачальника не розкрили, але через обмеження цієї моделі аналіз був заблокований. Тому Hugging Face звернулася до власної локальної великої мовної моделі, що дозволило уникнути передачі конфіденційних логів на сторонні сервери.

Раніше дослідники безпеки критикували frontier-моделі, такі як Anthropic Mythos і Fable, за жорсткі обмеження, які ускладнюють використання їх для кіберзахисту та розслідувань. Anthropic навіть змушена була відкликати Fable з публічного доступу через контроль експорту, запроваджений урядом США.

Hugging Face повідомила про інцидент правоохоронцям і залучила фахівців із кібербезпеки для проведення судово-технічної експертизи та перевірки систем безпеки. Наразі невідомо, чи проводився аудит безпеки перед запуском платформи. Представник компанії не відповів на запит щодо коментарів у понеділок.