Hugging Face ha confermato venerdì che un recente attacco informatico ha compromesso i suoi set di dati interni e le credenziali di servizio. La violazione si è verificata la scorsa settimana, secondo la società, e sta attualmente indagando se i dati di clienti o partner sono stati accessibili. In un post sul blog, Hugging Face ha spiegato che un set di dati caricato sulla sua piattaforma ha sfruttato una falla di sicurezza per eseguire codice dannoso sui suoi server, consentendo agli aggressori di elevare i loro privilegi e accedere a parti più ampie dell'infrastruttura interna dell'azienda. La società ha dichiarato di aver revocato e ruotato le credenziali rubate e sta esortando gli utenti a fare lo stesso con tutte le chiavi che hanno memorizzato sulla piattaforma.
Gli utenti sono inoltre invitati a rivedere i propri account per qualsiasi attività insolita. Hugging Face afferma di aver risolto la vulnerabilità specifica che è stata sfruttata durante l'attacco. Tuttavia, l'incidente evidenzia la sfida continua affrontata da organizzazioni come Hugging Face quando gli avversari sfruttano piattaforme e strumenti per accedere e potenzialmente rubare informazioni sensibili. Hugging Face ha attribuito la violazione a un agente AI esterno, che ha eseguito numerose azioni su più sandbox temporanei. Queste azioni includevano operazioni di comando e controllo auto-migranti ospitate su servizi accessibili al pubblico.
Nonostante sia stata contattata da TechCrunch, la società non ha fornito prove immediate a sostegno di questa affermazione. La violazione è stata rilevata dal sistema di rilevamento delle anomalie di Hugging Face, che ha analizzato i log del server utilizzando un modello di intelligenza artificiale. Inizialmente, la società ha tentato di utilizzare un modello di intelligenza artificiale di frontiera da un fornitore commerciale per analizzare i log. Tuttavia, questo sforzo è stato ostacolato dalle restrizioni del fornitore. Di conseguenza, Hugging Face ha scelto di utilizzare il proprio linguaggio di modelli di grandi dimensioni ospitato localmente, che ha permesso l'analisi senza caricare dati sensibili su server di terze parti.
Gli esperti di sicurezza hanno sollevato preoccupazioni su alcuni modelli frontalieri, come Anthropic's Mythos e Fable, che impongono limiti rigorosi che possono ostacolare le indagini sulla sicurezza informatica. Questi modelli sono stati oggetto di controversie con l'amministrazione Trump, in particolare per quanto riguarda il loro potenziale uso in operazioni informatiche offensive.
L'incidente solleva importanti domande sulle pratiche di sicurezza delle piattaforme che ospitano modelli di intelligenza artificiale e set di dati, soprattutto data la crescente sofisticazione delle minacce informatiche che colpiscono tali ambienti.
1 servizi
TechCrunchIndipendenteCentroFattualità 85Obiettività 7516 h fa Hugging Face conferma la violazione dei dati interni e delle credenziali, esorta gli utenti ad agireHugging Face, una piattaforma di AI che ospita modelli e set di dati, ha confermato una violazione della sicurezza che colpisce i suoi sistemi interni e le credenziali. La violazione si è verificata a causa di un set di dati dannoso che sfrutta una vulnerabilità di sicurezza, consentendo agli aggressori di aumentare i privilegi e accedere ai sistemi interni. La società ha dichiarato di aver revocato le credenziali rubate e ha esortato gli utenti a controllare le proprie chiavi. Hanno attribuito la violazione a un agente AI esterno che opera attraverso processi automatizzati. Hugging Face ha utilizzato il proprio modello di AI per l'analisi piuttosto che un fornitore di terze parti a causa di restrizioni. L'incidente evidenzia le sfide in corso nella protezione delle infrastrutture di AI, con esperti di sicurezza che criticano i modelli di frontiera per limitare le capacità difensive. La società ha segnalato la violazione alle autorità e ha arruolato esperti di sicurezza informatica per ulteriori indagini.
Lettura del bias (Centro): Mentre l'articolo discute la sicurezza informatica e la tecnologia dell'IA, che potrebbero essere considerate politicamente rilevanti, l'attenzione rimane sugli aspetti tecnici della violazione e delle risposte operative.
Perché fattualità (85): The article accurately reports the breach affecting internal datasets and credentials, aligns with the primary source document regarding the AI-driven nature of the attack, and mentions the revocation of credentials. However, it omits specific details about the AI agent framework and the use of GLM
Perché obiettività (75): The article presents the facts neutrally but includes some subjective phrasing such as 'challenges that companies like Hugging Face face,' implying a critique of the situation. It also lacks balance by not mentioning the company's proactive steps or the collaboration with cybersecurity experts.
★
Manteniamo le notizie oneste.
ObjectiveNews è finanziato dai lettori e senza pubblicità: ti mostriamo il bias invece di nasconderlo. Sostieni il giornalismo indipendente per 5 €/mese.
Diventa sostenitore