Hugging Face: Κυβερνοεπίθεση από αυτόνομο AI Agent – Πώς η πλατφόρμα απάντησε «με το ίδιο νόμισμα»

Hugging Face: Κυβερνοεπίθεση από αυτόνομο AI Agent – Πώς η πλατφόρμα απάντησε «με το ίδιο νόμισμα»

Το Hugging Face, μια διαδικτυακή πλατφόρμα που φιλοξενεί μοντέλα τεχνητής νοημοσύνης, υπέστη παραβίαση ασφάλειας που προφανώς προκλήθηκε από ένα αυτόνομο πρόγραμμα AI. Η εταιρεία με έδρα τη Νέα Υόρκη εντόπισε την εισβολή την περασμένη εβδομάδα, αφού παρατήρησε «μυριάδες αυτοματοποιημένες ενέργειες» στα εσωτερικά συστήματά της, όπως ανέφερε σε σχετική έκθεσή της. Η παραβίαση εκμεταλλεύτηκε τον τρόπο με τον οποίο οι χρήστες μπορούν να ανεβάζουν δεδομένα στο Hugging Face, το οποίο φιλοξενεί πάνω από 2 εκατομμύρια δημόσια μοντέλα τεχνητής νοημοσύνης, συμπεριλαμβανομένων εκείνων από κορυφαίους παρόχους όπως η OpenAI. Συγκεκριμένα, η επίθεση ανέβασε ένα κακόβουλο σύνολο δεδομένων που εκμεταλλεύτηκε «δύο διαδρομές εκτέλεσης» για να εκτελέσει κακόβουλο κώδικα. Ως αποτέλεσμα, η επίθεση κατάφερε να παραβιάσει «ένα περιορισμένο σύνολο εσωτερικών συνόλων δεδομένων και… διάφορα διαπιστευτήρια που χρησιμοποιούνται από τις υπηρεσίες μας». Σε απάντηση, το Hugging Face προχώρησε στην επιδιόρθωση της βασικής ευπάθειας και στην απομάκρυνση του εισβολέα, συμπεριλαμβανομένης της ανάκλησης των διαπιστευτηρίων σύνδεσης και των tokens. Αν και το Hugging Face εξακολουθεί να διερευνά το περιστατικό, η εταιρεία δηλώνει: «Δεν έχουμε εντοπίσει στοιχεία παραβίασης δημόσιων μοντέλων, συνόλων δεδομένων ή Spaces που απευθύνονται στους χρήστες, ενώ η αλυσίδα εφοδιασμού λογισμικού μας επαληθεύτηκε ως καθαρή». Ωστόσο, το Hugging Face εξακολουθεί να διερευνά εάν επηρεάστηκαν δεδομένα πελατών ή συνεργατών. Στα τέλη του 2025, η πλατφόρμα είχε φτάσει τους 13 εκατομμύρια χρήστες. «Καμπανάκι» από Altman, Amodei και Hassabis: Η AI καταρρίπτει τα εμπόδια για τη δημιουργία βιολογικών όπλων Δεν είναι σαφές πώς δημιουργήθηκε ο κακόβουλος AI agent. Ωστόσο, το Hugging Face υποψιάζεται ότι ο χάκερ χρησιμοποίησε ένα πρόγραμμα τεχνητής νοημοσύνης επικεντρωμένο στην έρευνα στον τομέα της κυβερνοασφάλειας, κάτι που θα εξηγούσε την ικανότητα του κακόβουλου προγράμματος να εντοπίζει γρήγορα ένα ελάττωμα λογισμικού και να το εκμεταλλεύεται. «Τα αυτόνομα, βασισμένα στην τεχνητή νοημοσύνη επιθετικά εργαλεία δεν είναι πλέον θεωρητικά. Μειώνουν το κόστος διεξαγωγής μιας ευρείας, υπομονετικής, πολυεπίπεδης εκστρατείας και λειτουργούν με την ταχύτητα μιας μηχανής», πρόσθεσε η εταιρεία. Η παραβίαση υπογραμμίζει την αυξανόμενη απειλή των επιθέσεων με τη βοήθεια τεχνητής νοημοσύνης. Τον Νοέμβριο, η Anthropic αποκάλυψε στοιχεία ότι χάκερς που χρηματοδοτούνται από το κινεζικό κράτος χρησιμοποίησαν το εργαλείο AI coding της εταιρείας για να αυτοματοποιήσουν την απόπειρα παραβίασης 30 παγκόσμιων στόχων. Στην περίπτωση του Hugging Face, η εταιρεία αντιμετώπισε τη φωτιά με φωτιά, εντοπίζοντας αρχικά την εισβολή μέσω του δικού της εργαλείου τεχνητής νοημοσύνης. «Η διαδικασία ανίχνευσης ανωμαλιών που χρησιμοποιούμε βασίζεται σε διαλογή με χρήση LLMs πάνω σε δεδομένα τηλεμετρίας, προκειμένου να διαχωριστούν τα πραγματικά σήματα από τον καθημερινό θόρυβο, και ήταν η συσχέτιση αυτών των σημάτων που επισήμανε την παραβίαση», ανέφερε η εταιρεία. Στη συνέχεια, η Hugging Face χρησιμοποίησε ένα open-weight μοντέλο AI ανοιχτού βάρους που αναπτύχθηκε στην Κίνα, το GLM 5.2, για να αναλύσει την επίθεση. «Χάρη σε αυτή την προσέγγιση, καταφέραμε να κάνουμε σε λίγες ώρες αυτό που συνήθως θα χρειαζόταν ημέρες και να ανταποκριθούμε στην ταχύτητα του εχθρού», πρόσθεσε. Για να αποκρούσει μελλοντικές επιθέσεις και να ενισχύσει την ασφάλεια, ο κλάδος της πληροφορικής έχει αρχίσει να χρησιμοποιεί πρωτοποριακά μοντέλα τεχνητής νοημοσύνης, όπως το Mythos της Anthropic, προκειμένου να εντοπίζει και να επιδιορθώνει σφάλματα λογισμικού με ενδεχομένως ταχύτερο ρυθμό. Το Hugging Face ανέφερε ότι η χρήση της τεχνητής νοημοσύνης του επιτρέπει να συμβαδίζει με τις απειλές στον τομέα της κυβερνοασφάλειας.