Security / TechCrunch

Hugging Face、侵害で内部データセットと認証情報への影響を確認し、利用者に対応を要請

原題: Hugging Face confirms breach affected internal datasets and credentials, urges users to take action

★★★ 重要安全性・規制約4分

原文の要約

Hugging Faceは、前週のサイバー攻撃で内部データセットとサービス認証情報が侵害されたと説明しました。

同社は金曜日に侵害を公表しましたが、顧客やパートナーのデータが盗まれたかは調査中です。

発端は、プラットフォームへアップロードされたデータセットが脆弱性を悪用し、サーバー上で悪意あるコードを実行したことでした。

攻撃者は権限を昇格させ、内部システムへ広範にアクセスしたとされています。

Hugging Faceは、アクセスされた認証情報を失効・更新し、悪用された脆弱性も修正したと述べました。

利用者には、プラットフォーム上に保存した鍵の更新と、不審なアカウント活動の確認を求めています。

同社は攻撃主体を外部AIエージェントと説明しましたが、TechCrunchの照会に証拠は直ちに示されませんでした。

異常検知が攻撃を発見し、サーバーログの解析にはAIモデルも使われました。

商用のフロンティアモデルでは安全制限に阻まれたため、機密ログを外部へ送らずに済むローカルLLMを使ったとしています。

事件は法執行機関へ報告され、外部のサイバーセキュリティ専門家も調査に参加しています。

原文

← 7月21日の日次号へ