Hugging Face é alvo de ciberataque que vaza informações confidenciais

A Hugging Face, conhecida por sua plataforma de hospedagem de modelos e conjuntos de dados voltados para a inteligência artificial, anunciou recentemente que seus sistemas internos sofreram uma invasão. Em um post oficial em seu blog, a empresa revelou que as credenciais de serviço e os datasets internos foram afetados, embora ainda não exista confirmação sobre o possível roubo de informações de clientes ou parceiros.

O incidente foi desencadeado por um conjunto de dados malicioso que, ao ser enviado à plataforma, explorou uma falha de segurança. Essa vulnerabilidade permitiu que os atacantes executassem código arbitrário nos servidores da Hugging Face, resultando na escalada das permissões e no acesso a áreas mais sensíveis da infraestrutura interna, conforme detalhado na comunicação da empresa.

A Hugging Face tomou medidas imediatas após a violação, revogando e rotacionando as credenciais comprometidas e corrigindo a falha explorada. A empresa também alertou seus usuários sobre a necessidade de alterar quaisquer chaves armazenadas na plataforma e verificar atividades suspeitas em suas contas.

Um ponto notável mencionado pela Hugging Face é que o ataque foi atribuído a um “agente de IA externo”, o qual teria realizado “milhares de ações individuais em uma nuvem de sandboxes temporárias”, utilizando um sistema de comando e controle operado em serviços públicos. No entanto, não foram apresentadas evidências concretas para sustentar essa afirmação quando questionada pelo portal TechCrunch.

Interessantemente, a detecção do ataque foi realizada através de um sistema que identifica anomalias dentro da Hugging Face. Este sistema utilizou um modelo de inteligência artificial para analisar os logs do servidor. Ao tentar implementar um modelo avançado de um fornecedor comercial (que não foi identificado), a análise foi barrada pelas proteções do modelo. A solução foi utilizar seu próprio modelo de linguagem local, evitando assim o envio inadvertido de logs sensíveis para servidores externos.

A empresa informou ainda que notificou as autoridades competentes sobre o incidente e contratou especialistas forenses para conduzir uma investigação detalhada da violação e revisar suas práticas de segurança. Contudo, não está claro se uma auditoria de segurança havia sido realizada antes do ataque, e tentativas de contato com um porta-voz para esclarecimentos não obtiveram resposta.

By Ribeirão News

Deixe um comentário

Confira!