Het open-source AI-platform Hugging Face is slachtoffer geworden van een hack uitgevoerd door een autonome AI-agent. Het bedrijf ontdekte en reageerde vorige week op een incident waarbij de productie-infrastructuur werd aangevallen. Volgens Hugging Face was er sprake van ongeautoriseerde toegang tot een beperkt aantal interne datasets en diverse credentials die door hun diensten worden gebruikt, zoals in hun verklaring is vermeld.
De aanval begon via de data-verwerkingspipeline, waarbij een kwaadaardige dataset misbruik maakte van twee code-uitvoeringsroutes: een remote code dataset loader en een template-injectie in een datasetconfiguratie. Hierdoor kon er code worden uitgevoerd op een verwerkingsnode. Met deze toegang wist de aanvaller node-level toegang te verkrijgen, cloud- en clustercredentials te verzamelen en zich lateraal te verplaatsen binnen verschillende interne clusters gedurende een weekend.
Het gebruikte grote taalmodel (LLM) voor de aanval is niet precies bekend, maar de campagne werd uitgevoerd door een autonoom agent-framework dat duizenden acties uitvoerde binnen een netwerk van kortstondige sandbox-omgevingen, met zelfmigrerende command-and-control (C2) infrastructuur op publieke diensten. Hugging Face heeft de oorzaak inmiddels aangepakt door de code-uitvoeringsroutes die voor de initiële toegang werden gebruikt te sluiten.
Daarnaast heeft het bedrijf de volgende herstelmaatregelen genomen: het verwijderen van de aanvallers toegang binnen de getroffen clusters, het herbouwen van gecompromitteerde nodes, het intrekken en roteren van getroffen credentials en tokens, en een bredere rotatie van geheimen als voorzorgsmaatregel. Ook zijn er strengere toegangscontroles en extra beveiligingsmaatregelen op de clusters geïmplementeerd, evenals verbeterde detectie en alarmering om incidenten 24/7 binnen enkele minuten te signaleren.
Hugging Face adviseert klanten om hun toegangstokens te roteren en recente accountactiviteiten te controleren. Voor het forensisch onderzoek maakte het bedrijf gebruik van het Chinese open-weight model GLM 5.2, nadat westerse modellen verzoeken met echte aanvalscode en C2-artifacten weigerden vanwege veiligheidsbeperkingen. Dit wijst volgens het bedrijf op een belangrijke leercurve: het is essentieel om een capabel model binnen de eigen infrastructuur beschikbaar te hebben om analyses uit te voeren zonder beperkingen en om te voorkomen dat gevoelige gegevens de eigen omgeving verlaten.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *