Hugging Face confirms breach affected internal datasets and credentials, urges users to take action

개요

Hugging Face의 내부 데이터셋 및 서비스 자격 증명이 지난주 해킹으로 인해 침해되었으며, 회사는 사용자들에게 자격 증명 교체 및 의심 활동 검토를 권고했습니다.

주요 내용

* Hugging Face는 AI 모델 및 데이터셋 호스팅 플랫폼으로, 내부 데이터셋과 서비스 자격 증명이 해킹으로 인해 침해되었음을 확인했습니다.
* 공격자는 플랫폼에 업로드된 데이터셋을 통해 보안 취약점을 악용하여 Hugging Face 서버에서 악성 코드를 실행시켰고, 이를 통해 내부 시스템에 대한 접근 권한을 확대했습니다.
* Hugging Face는 침해된 자격 증명을 모두 취소 및 교체했으며, 플랫폼에 저장된 키를 가진 사용자들에게도 동일한 조치를 취하고 계정 내 의심 활동을 검토할 것을 촉구했습니다.
* 사고는 외부 AI 에이전트에 의해 발생했으며, 이 에이전트는 "수천 개의 개별 행동을 짧은 수명의 샌드박스 군집에서 실행하고, 공개 서비스를 통해 자체 이동 명령 및 제어 기능을 구현"했습니다.
* Hugging Face는 자체 이상 탐지 시스템과 AI 모델을 사용하여 공격을 탐지하고 서버 로그를 분석했으며, 초기에는 상용 제공업체의 AI 모델을 사용했으나 가드레일로 인해 차단되어 자체 로컬 LLM을 사용했습니다.
* 자체 LLM 사용은 민감한 공격 로그를 AI 회사의 서버에 업로드할 필요가 없어 보안 이점을 제공했습니다.
* 회사는 법 집행 기관에 사건을 보고하고 사이버 보안 포렌식 전문가를 투입하여 조사를 진행하고 있습니다.

시사점

이번 사건은 Hugging Face와 같은 플랫폼이 외부 AI 에이전트나 악성 코드를 통해 내부 시스템의 민감한 데이터를 탈취당할 수 있다는 보안상의 취약점을 드러내며, 사용자 및 기업에게 강력한 보안 조치의 필요성을 시사합니다.

원문 읽기 →
원문을 불러오는 중...

댓글

GitHub Discussions