Hugging Face - Kho lưu trữ mô hình AI lớn nhất thế giới bị tấn công bởi tác nhân AI tự hành

Thật trớ trêu, nền tảng trí tuệ nhân tạo (AI) mã nguồn mở Hugging Face vừa tiết lộ rằng họ đã trở thành nạn nhân của một vụ tấn công được thực hiện bởi một hệ thống tác nhân AI tự hành (autonomous AI agent). Công ty cho biết họ đã phát hiện và ứng phó với sự cố nhắm vào cơ sở hạ tầng sản xuất của mình vào đầu tuần trước.
Hugging Face bị tấn công bởi AI Agent

Trong một bước ngoặt đầy trớ trêu, nền tảng trí tuệ nhân tạo (AI) mã nguồn mở Hugging Face vừa tiết lộ rằng họ đã trở thành nạn nhân của một vụ tấn công được thực hiện bởi một hệ thống tác nhân AI tự hành (autonomous AI agent).

Công ty cho biết họ đã phát hiện và ứng phó với sự cố nhắm vào cơ sở hạ tầng sản xuất của mình vào đầu tuần trước.

"Chúng tôi đã xác định được hành vi truy cập trái phép vào một nhóm nhỏ các tập dữ liệu nội bộ và một số thông tin xác thực (credentials) được sử dụng bởi các dịch vụ của chúng tôi," công ty cho biết trong một tuyên bố.

Mặc dù cuộc điều tra về vụ xâm nhập vẫn đang tiếp diễn, Hugging Face khẳng định họ chưa tìm thấy bằng chứng nào cho thấy tác nhân AI này đã can thiệp vào các mô hình công khai, tập dữ liệu hướng tới người dùng, Spaces hay chuỗi cung ứng phần mềm của chính họ.

Điểm bắt đầu của cuộc tấn công là chính quy trình xử lý dữ liệu (data processing pipeline), với một tập dữ liệu độc hại lạm dụng hai đường dẫn thực thi mã, cụ thể là trong trình tải tập dữ liệu mã từ xa (remote code dataset loader) và một lỗi chèn mẫu (template injection) trong cấu hình tập dữ liệu, để chạy mã trên một trình xử lý (worker).

Với quyền truy cập đó, kẻ tấn công được cho là đã leo thang lên quyền truy cập cấp nút (node-level access), thu thập thông tin xác thực đám mây và cụm máy chủ, sau đó di chuyển ngang hàng (laterally) vào nhiều cụm nội bộ trong suốt một ngày cuối tuần.

Hiện chưa rõ chính xác mô hình ngôn ngữ lớn (LLM) nào đã được sử dụng để thực hiện cuộc tấn công, nhưng chiến dịch này được thực thi bởi một khung tác nhân tự hành thực hiện "hàng nghìn hành động riêng lẻ trên một nhóm các môi trường hộp cát (sandboxes) ngắn hạn, với cơ chế điều khiển và kiểm soát (C2) tự di chuyển được dàn dựng trên các dịch vụ công cộng."

Các biện pháp khắc phục của Hugging Face

Hugging Face cho biết họ đã giải quyết nguyên nhân gốc rễ của vấn đề, chính xác là các đường dẫn thực thi mã được sử dụng để truy cập ban đầu. Công ty cũng đã thực hiện các bước khắc phục sau:

  • Loại bỏ điểm tựa của kẻ tấn công trên các cụm máy chủ bị ảnh hưởng và xây dựng lại các nút bị xâm nhập.
  • Thu hồi và thay đổi các thông tin xác thực và token bị ảnh hưởng, đồng thời thực hiện thay đổi diện rộng các bí mật (secrets) như một biện pháp phòng ngừa.
  • Triển khai thêm các rào chắn bảo vệ (guardrails) và kiểm soát nhập học nghiêm ngặt hơn trên các cụm máy chủ.
  • Cải thiện khả năng phát hiện và cảnh báo để đảm bảo đội ngũ ứng phó được thông báo trong vòng vài phút, 24/7.

Như một biện pháp bảo vệ bổ sung, Hugging Face đang thúc giục khách hàng thay đổi bất kỳ access tokens nào và xem xét các hoạt động gần đây trên tài khoản của họ.

Thử thách trong phân tích pháp y với AI

Công ty cũng chia sẻ rằng họ đã phải sử dụng GLM 5.2 của Z.ai, một mô hình trọng số mở (open-weight) của Trung Quốc, để tiến hành phân tích pháp y (forensic analysis). Lý do là vì các mô hình tiên phong của phương Tây đã từ chối các yêu cầu chứa các lệnh tấn công thực tế, exploit payloads và các vật thể C2. Các rào chắn an toàn (safety guardrails) của các mô hình phương Tây đã bị kích hoạt do chúng không thể phân biệt được giữa kẻ tấn công và nỗ lực ứng phó sự cố hợp pháp.

"Trải nghiệm này chỉ ra một khoảng cách đáng để lập kế hoạch ứng phó," công ty có trụ sở tại New York cho biết. "Chúng tôi không biết mô hình nào đã cung cấp sức mạnh cho các tác nhân của kẻ tấn công, cho dù đó là một mô hình được lưu trữ đã bị jailbroken hay một mô hình trọng số mở không bị hạn chế; dù thế nào đi nữa, kẻ tấn công không bị ràng buộc bởi bất kỳ chính sách sử dụng nào, trong khi công việc pháp y của chính chúng tôi lại bị chặn bởi rào chắn của các mô hình được lưu trữ mà chúng tôi đã thử trước đó."

Bài học thực tế cho những người phòng thủ: hãy chuẩn bị sẵn một mô hình có năng lực mà bạn có thể chạy trên cơ sở hạ tầng của riêng mình đã được kiểm duyệt trước khi xảy ra sự cố, vừa để tránh bị khóa bởi rào chắn an toàn, vừa để giữ cho dữ liệu và thông tin xác thực của kẻ tấn công không rời khỏi môi trường của bạn.