Hugging Face relatou algo extraordinário, ou seja, os sistemas foram violados por um agente malicioso onde o ataque foi conduzido, de ponta a ponta, por um sistema de agente autônomo de IA.
A empresa disse que a theagentic AI obteve acesso não autorizado a um conjunto limitado de conjuntos de dados da Internet e a várias credenciais usadas por seus serviços.
Relatando o evento, Hugging Face diz que um conjunto de dados malicioso abusou de seus caminhos de execução de dois códigos no processamento do conjunto de dados da empresa para executar o código em um trabalhador de processamento.
Ainda não se sabe quais grandes modelos de linguagem foram usados pela IA de agência, no entanto, ela executou milhares de ações individuais em um enxame de sandboxes temporárias, com estágios de comando e controle automigratórios em serviços públicos.
Em termos de ações que os usuários precisam realizar, Hugging Face recomenda alternar quaisquer tokens de acesso e revisar as atividades recentes em sua conta.
A empresa tomou inúmeras medidas para remover totalmente o acesso do invasor de seus sistemas, revogou e alternou credenciais e tokens, implantou novas proteções e controles de admissão mais rígidos em seus clusters e melhorou a detecção e os alertas para que uma página de sinal de alta gravidade possa responder em minutos.
O uso da IA para encontrar explorações e conduzir ataques apenas destaca como é importante que todos garantam que sigam as melhores práticas de segurança e mantenham os sistemas atualizados.