Hugging Face bị AI agent tấn công xuyên thủng! Cuối cùng, công tác giám định dựa trên mô hình nguồn mở Trung Quốc GLM 5.2

Hugging Face 揭露 một vụ xâm nhập được điều khiển bởi các agent AI tự chủ. Kẻ tấn công để lại hơn 17.000 bản ghi sự kiện, trong đó có một loạt bộ dữ liệu nội bộ và một số thông tin xác thực dùng cho các dịch vụ nội bộ bị ảnh hưởng. Điều đáng xấu hổ hơn là ở khâu giám định sau sự cố: các mô hình thương mại tiên tiến bị chặn xử lý các lệnh tấn công thực tế và các sản phẩm C2 do các rào cản an toàn từ chối. Đội an ninh buộc phải chuyển sang dùng mô hình trọng số mã nguồn mở GLM 5.2 của Z.ai trên máy chủ của mình để hoàn tất phân tích.
(Tóm tắt trước đó: Mô hình mã nguồn mở giả OpenAI leo lên vị trí quán quân trên Hugging Face! Ẩn chứa mã độc trong 240.000 lượt tải xuống)
(Bổ sung bối cảnh: Nghiên cứu viên của Google, Meta bắt tay nhau kêu gọi: An toàn cho AI Agent không phải là vấn đề của mô hình, mà là vấn đề của hệ thống)

Tóm tắt nhanh

  • Hugging Face ngày 16/7 công bố vụ xâm nhập, kẻ tấn công để lại hơn 17.000 bản ghi sự kiện
  • Điểm xâm nhập là một bộ dữ liệu độc hại, nối liền hai đường thực thi gồm bộ tải dữ liệu remote code và lỗ hổng chèn template
  • Các rào cản của mô hình tiên tiến thương mại chặn yêu cầu giám định, chuyển sang dùng mô hình trọng số mã nguồn mở GLM 5.2 của Z.ai để xử lý cuối

Gã khổng lồ cộng đồng AI mã nguồn mở Hugging Face hôm 16/7 phát đi thông báo tiết lộ sự cố an ninh mạng, thừa nhận một phần môi trường sản xuất đã bị xâm nhập, và cuộc xâm nhập này từ đầu đến cuối được thúc đẩy bởi một hệ thống agent AI tự chủ. Kẻ tấn công đã để lại hơn 17.000 bản ghi sự kiện trong hệ thống, ảnh hưởng đến các bộ dữ liệu nội bộ, cùng với các thông tin xác thực dùng cho một số dịch vụ nội bộ.

Phần mô tả chính thức của Hugging Face cho biết bộ dữ liệu này đã lạm dụng đồng thời hai đường thực thi mã trong quy trình xử lý bộ dữ liệu: một là bộ tải dữ liệu tập mã remote code, và hai là lỗ hổng chèn template trong tệp cấu hình của bộ dữ liệu. Khi ghép hai đường lại, chỉ cần như vậy là đủ để kẻ tấn công chạy chương trình của riêng mình trên các nút xử lý, rồi tiến hành di chuyển ngang vào cụm nội bộ, thu hoạch các thông tin xác thực trên đám mây và trong cụm.

Bản mô tả của phía công ty là “một nhóm các chương trình tự động chạy trong một chiếc sandbox tồn tại ngắn ngủi”, và cho biết hạ tầng chỉ huy và điều khiển cũng sẽ tự chuyển nhà, ký sinh trên các dịch vụ công khai. Kiểu tấn công này chỉ agent mới làm được.

Bên phòng thủ không được đụng đến mô hình

Rắc rối thật sự nằm ở khâu giám định sau đó. Để dựng lại đầy đủ dòng thời gian tấn công, nhân sự phân tích phải đưa vào mô hình hàng loạt lệnh tấn công thực tế, exploit payload và các sản phẩm C2, nhưng những thứ này đúng là nội dung bị rào cản an toàn thiết kế để ngăn lại. Hugging Face viết rất thẳng thắn rằng các yêu cầu này “bị chặn bởi các rào cản an toàn của mô hình do nhà cung cấp lưu trữ”.

Kẻ tấn công không bị ràng buộc bởi bất kỳ chính sách sử dụng nào, trong khi công việc giám định của chúng tôi lại bị chặn bởi các rào cản của mô hình do bên lưu trữ cung cấp mà ban đầu chúng tôi thử sử dụng.

Câu tiếng Anh nguyên văn là “The attacker was bound by no usage policy, while our own forensic work was blocked by the guardrails of the hosted models we first tried.” Hugging Face không nêu tên cụ thể công ty nào, chỉ nói “mô hình do bên lưu trữ mà ban đầu chúng tôi thử sử dụng”, nhưng cũng có thể đoán được đó là các mô hình chủ đạo của Mỹ.

Cuối cùng là mô hình mã nguồn mở của Trung Quốc kết thúc

Hugging Face chuyển sang dùng GLM 5.2 của Z.ai, một startup của Trung Quốc, để hoàn tất giám định. Đây là mô hình trọng số mã nguồn mở mới được phát hành vào giữa tháng 6, với tổng số tham số khoảng 7.530 tỷ. Điểm mấu chốt không nằm ở điểm số benchmark, mà ở khả năng đóng gói toàn bộ chạy trên máy của chính mình.

Phát biểu của CEO Clem Delangue còn thẳng hơn: “Khi bạn đang xử lý một sự cố đang diễn ra, bạn không thể để các công cụ từ chối xem xét các payload độc hại, hoặc ngược lại là gắn cờ tài khoản của bạn.” Ông cũng nói thêm rằng kẻ tấn công đã sớm dùng agent, và rõ ràng chúng không tuân thủ bất kỳ rào cản nào.

Hugging Face cho biết họ không biết phía sau agent của kẻ tấn công gắn với mô hình nào, có thể là mô hình do bị jailbreak từ mô hình do bên lưu trữ, hoặc cũng có thể là một mô hình trọng số mã nguồn mở hoàn toàn không bị hạn chế. Điều này thực ra không quan trọng: dù là loại nào, phía tấn công cũng không cần phải vượt qua bất kỳ khâu kiểm duyệt chính sách sử dụng nào, còn bên phòng thủ thì cần.

Quy mô thiệt hại hiện được cho là hạn chế. Hugging Face nói rằng chưa có bằng chứng cho thấy các mô hình, bộ dữ liệu, Spaces hoặc chuỗi cung ứng phần mềm công khai bị can thiệp, cuộc điều tra vẫn đang tiếp diễn và họ sẽ trực tiếp liên hệ với các bên bị ảnh hưởng. CTO phụ trách mảng field của công ty an ninh mạng Zero Networks là Chris Boehm cũng chỉ ra cùng một sự mỉa mai: các công cụ an toàn được thiết kế để phòng thủ lại kéo chậm phản ứng trước sự cố an ninh mạng, khiến tình thế lúc đó trở nên khó khăn.

Câu hỏi thường gặp

Lần này Hugging Face bị hacker lộ những dữ liệu gì?

Những thứ bị ảnh hưởng là một nhóm bộ dữ liệu nội bộ và một số thông tin xác thực của các dịch vụ nội bộ; kẻ tấn công để lại hơn 17.000 bản ghi sự kiện. Phía chính thức cho biết chưa có bằng chứng cho thấy các mô hình, bộ dữ liệu, Spaces hoặc chuỗi cung ứng phần mềm công khai bị can thiệp, và cuộc điều tra vẫn đang diễn ra.

Vì sao các mô hình AI thương mại lại từ chối hỗ trợ giám định an ninh mạng?

Giám định cần đưa vào mô hình lượng lớn các lệnh tấn công thực tế, exploit payload và các sản phẩm C2, và chính những thứ này là nội dung mà rào cản an toàn được thiết kế để chặn. Rào cản đọc nội dung chứ không đọc ý định, không phân biệt được người hỏi là kẻ tấn công hay bên phòng thủ, nên kích hoạt cơ chế từ chối.

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Đã ghim