Security / TechCrunch
Hugging Face、侵害で内部データセットと認証情報への影響を確認し、利用者に対応を要請
原題: Hugging Face confirms breach affected internal datasets and credentials, urges users to take action
原文の要約
Hugging Faceは、前週のサイバー攻撃で内部データセットとサービス認証情報が侵害されたと説明しました。
同社は金曜日に侵害を公表しましたが、顧客やパートナーのデータが盗まれたかは調査中です。
発端は、プラットフォームへアップロードされたデータセットが脆弱性を悪用し、サーバー上で悪意あるコードを実行したことでした。
攻撃者は権限を昇格させ、内部システムへ広範にアクセスしたとされています。
Hugging Faceは、アクセスされた認証情報を失効・更新し、悪用された脆弱性も修正したと述べました。
利用者には、プラットフォーム上に保存した鍵の更新と、不審なアカウント活動の確認を求めています。
同社は攻撃主体を外部AIエージェントと説明しましたが、TechCrunchの照会に証拠は直ちに示されませんでした。
異常検知が攻撃を発見し、サーバーログの解析にはAIモデルも使われました。
商用のフロンティアモデルでは安全制限に阻まれたため、機密ログを外部へ送らずに済むローカルLLMを使ったとしています。
事件は法執行機関へ報告され、外部のサイバーセキュリティ専門家も調査に参加しています。