Hugging Faceは先週発生したサイバー攻撃で、内部データセットとサービス認証情報が侵害されたことを公表した。攻撃は、プラットフォームにアップロードされたデータセットが脆弱性を悪用して悪性コードを実行することで始まり、攻撃者が権限を昇格し、社内システムへの広範なアクセスを獲得した。
同社は漏洩した認証情報を無効化し、変更した。ユーザーには、プラットフォームに保存したすべてのキーを見直し、必要に応じて変更するよう要請した。また、攻撃に使用された脆弱性は既に修正された。
Hugging Faceは攻撃を自社のローカル大規模言語モデルで分析した。これにより、機密サーバーログを第三者のAIプロバイダーにアップロードすることなく分析が可能となった。
同社は攻撃が外部のAIエージェントによって実行されたと主張しているが、その主張を裏付ける証拠は示していない。この事案は、一部の先進的なAIモデルがサイバーセキュリティ研究を制限することで生じる課題を浮き彫りにした。Hugging Faceは事件を関係当局に報告し、サイバーセキュリティ専門家に調査を要請した。
