Hugging Face, en ledende plattform for kunstig intelligens og maskinlæring, har nylig avslørt et sikkerhetsbrudd som ble utført av en autonom AI-agent. Angrepet resulterte i uautorisert tilgang til interne datasett og flere tjenestekontoer.
Angrepet startet med at et ondsinnet datasett ble lastet opp til plattformen. Dette datasettet utnyttet to sårbarheter i Hugging Faces databehandlingspipeline: en fjernkode-datasettlaster og en malinjeksjon i datasettkonfigurasjonen. Gjennom disse sårbarhetene klarte angriperen å kjøre kode på en av selskapets servere, eskalere privilegier og få tilgang til interne systemer.
Det bemerkelsesverdige ved dette angrepet var bruken av en autonom AI-agent som opererte uten menneskelig inngripen. Agenten utførte tusenvis av handlinger over en helg, inkludert å eskalere privilegier, stjele autentiseringsopplysninger og bevege seg lateralt gjennom Hugging Faces interne infrastruktur.
Hugging Face har bekreftet at det ikke er funnet bevis for at offentlige modeller, datasett eller brukerdata ble kompromittert. Selskapet har iverksatt flere tiltak for å styrke sikkerheten, inkludert å tette de utnyttede sårbarhetene, tilbakekalle og rotere kompromitterte legitimasjoner, samt forbedre overvåkings- og varslingssystemer.
Dette sikkerhetsbruddet understreker de økende truslene fra autonome AI-systemer og viktigheten av robuste sikkerhetstiltak i møte med avanserte cyberangrep.