請更新您的瀏覽器

您使用的瀏覽器版本較舊,已不再受支援。建議您更新瀏覽器版本,以獲得最佳使用體驗。

自主AI Agent首攻破Hugging Face 逾萬次攻擊揭資安新漏洞

商傳媒

更新於 6小時前 • 發布於 2小時前 • service@sunmedia.tw (商傳媒 SUN MEDIA)

商傳媒|何映辰/台北報導

開源人工智慧平台 Hugging Face 近期證實,其生產基礎設施遭遇一次由自主 AI Agent 發動的網路攻擊,該攻擊在一個週末內執行了超過 1.7 萬次行動,成功滲透平台系統,這也是首次公開證實有自主 AI Agent 攻破主要科技平台生產設施的案例,《Mlq.ai》報導指出,此事件揭示了機器學習平台資安防護的新挑戰。

根據 Hugging Face 的調查,攻擊源自一個上傳至平台的惡意資料集。該 AI Agent 利用 Hugging Face 資料集處理管道中的兩項程式碼執行漏洞,包括遠端程式碼資料集載入器及資料集組態中的樣板注入缺陷,成功取得初始立足點。隨後,該 AI Agent 在一個週末內升級權限至節點層級,竊取了雲端與叢集憑證,並在多個內部叢集之間橫向移動。

Hugging Face 描述,此自主 Agent 以「數千次獨立行動在短期沙盒(sandbox)群中運作,並透過公共服務進行自我遷移的命令與控制」。儘管公用模型、使用者資料集和 Spaces(開放的應用展示區)並未遭到竄改,但內部資料集和服務憑證已被存取。

此次事件也凸顯了 AI 時代資安應變的新困境。Hugging Face 嘗試使用商用頂尖 AI 模型進行鑑識分析時,這些模型的安全防護措施反而阻止了請求,觸發了為防止惡意使用而設計的內容過濾器。為此,Hugging Face 轉而採用北京智譜華章科技有限公司開發的開源模型 GLM-5.2,並將其部署在公司內部基礎設施上,成功繞過限制,並確保敏感的攻擊者數據和被竊取的憑證不會外洩。

Hugging Face 已採取多項應變措施,包括關閉資料集處理管道中的漏洞程式碼路徑、將攻擊者從受影響的叢集驅逐、重建受損節點,並撤銷及輪換所有受影響的憑證。同時,該公司也已向執法機關通報此事件,並聘請外部鑑識專家協助調查。Hugging Face 呼籲所有使用者輪換存取憑證,並檢視近期帳戶活動。這起事件促使業界重新思考,將數據和模型表面視為「首要攻擊面」,並建議企業在事件發生前,就應在內部基礎設施中準備好具備能力的開源模型,作為資安事件應變的新標準。

查看原始文章

更多理財相關文章

01

群聯脫困新布局1/97名投資人求償群聯7億大翻盤 高院開庭竟只剩5人原因曝光

鏡週刊
02

證交稅豐收!立委再喊普發1萬 財長回應了

NOWNEWS今日新聞
03

航運史荒誕一幕!亞洲要買沙國石油 得繞非洲

anue鉅亨網
04

金融股人氣大洗牌!退休只存金融股夠嗎? 達人曝「報酬差距」關鍵:不能只看股息

Newtalk
05

美國拚製造回流,卻更離不開台灣?黃仁勳:產能設在美國,還是得靠台廠

數位時代
06

為何一直存不到錢?前銀行員曝「缺錢族」3個不起眼特徵…很多人每天都在犯

鏡報
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...