قالت Hugging Face، وهي منصة تستضيف نماذج ومجموعات بيانات الذكاء الاصطناعي، إن مجموعات البيانات الداخلية وبيانات اعتماد الخدمة الخاصة بها تعرضت للاختراق في الأسبوع الماضي. وكشفت الشركة عن الاختراق يوم الجمعة، لكنها قالت إنها لا تزال تحقق فيما إذا كانت بيانات أي عميل أو شريك قد سُرقت خلال الحادث.
وفي منشور بالمدونة، قالت الشركة إن مجموعة البيانات التي تم تحميلها على نظامها الأساسي أساءت استخدام ثغرة أمنية لتشغيل تعليمات برمجية ضارة على خوادمها، مما سمح للمهاجمين بتصعيد أذوناتهم والحصول على وصول أوسع إلى أنظمة Hugging Face الداخلية.
وقالت الشركة إنها ألغت وقامت بتدوير بيانات الاعتماد المسروقة التي تم الوصول إليها. وحثت المستخدمين على فعل الشيء نفسه مع أي مفاتيح مخزنة على المنصة، ومراجعة أي نشاط مشبوه على حساباتهم.
وقالت شركة Hugging Face إنها أصلحت الثغرة الأمنية التي تم إساءة استخدامها أثناء الهجوم الإلكتروني. في حين أنه من الشائع أن يحاول المتسللون اقتحام شبكة الشركة باستخدام بيانات اعتماد الموظفين المسروقة أو المفاتيح أو نقطة ضعف في محيطهم الأمني، فإن هذا الحادث يسلط الضوء على التحديات التي تواجهها شركات مثل Hugging Face عندما يحاول المتسللون إساءة استخدام المنصات والأدوات للوصول إلى البيانات الحساسة وسرقةها من الداخل.
ألقى Hugging Face باللوم في الاختراق على وكيل خارجي للذكاء الاصطناعي، والذي نفذ “عدة آلاف من الإجراءات الفردية عبر سرب من صناديق الحماية قصيرة العمر، مع ترحيل القيادة والسيطرة الذاتية على الخدمات العامة”.
ولم تقدم الشركة على الفور دليلاً على هذا الادعاء عندما سألتها TechCrunch.
وقالت شركة Hugging Face إن جهاز الكشف عن الشذوذ الخاص بها اكتشف الهجوم، واستخدم نموذج الذكاء الاصطناعي لتحليل سجلات الخادم التي احتفظت بسجل للهجوم السيبراني.
وقالت الشركة إنها استخدمت في البداية نموذجًا حدوديًا للذكاء الاصطناعي من مزود تجاري، على الرغم من أنها لم تذكر اسم شركة، لكنها وجدت أن جهود التحليل تم حظرها بواسطة حواجز حماية المزود. وبدلاً من ذلك، استخدمت الشركة نموذج اللغة المحلي الكبير الخاص بها، والذي قالت إنه يوفر فائدة إضافية تتمثل في عدم الاضطرار إلى تحميل سجلات الهجمات الحساسة إلى خوادم شركة الذكاء الاصطناعي.
وقد اشتكى الباحثون الأمنيون في السابق من أن بعض النماذج الحدودية، مثل Mythos وFable من Anthropic، مقيدة بشدة، وتمنع المدافعين من الاستفسار عن أي شيء يتعلق بالأمن السيبراني تقريبًا، بما في ذلك الدفاع والتحقيقات.
وقد اختلف صانعو نماذج Frontier AI، بما في ذلك Anthropic، مع إدارة ترامب بسبب المخاوف والمخاوف بشأن القدرة على استخدام هذه النماذج لشن هجمات إلكترونية هجومية. حتى أن شركة Anthropic اضطرت إلى سحب Fable من الاستخدام العام بعد أن فرضت حكومة الولايات المتحدة ضوابط التصدير على النموذج.
وقالت شركة Hugging Face إنها أبلغت سلطات إنفاذ القانون بالحادثة واستعانت بأخصائيي الطب الشرعي في مجال الأمن السيبراني للتحقيق في الانتهاك ومراجعة أمنه.
ليس من الواضح ما إذا كانت Hugging Face قد أجرت تدقيقًا أمنيًا لأنظمتها قبل إطلاقها. ولم يستجب المتحدث باسم Hugging Face لطلب التعليق يوم الاثنين.
عندما تقوم بالشراء من خلال الروابط الموجودة في مقالاتنا، قد نكسب عمولة صغيرة. هذا لا يؤثر على استقلالنا التحريري.

