हगिंग फेस ने जुलाई 2026 के उल्लंघन का खुलासा किया जिसमें एआई एजेंट शामिल था
Hugging Face
हगिंग फेस ने जुलाई 2026 में आंतरिक डेटासेट और सेवा क्रेडेंशियल्स तक अनधिकृत पहुंच की सूचना दी। यह हमला एक स्वायत्त एआई एजेंट द्वारा डेटा प्रोसेसिंग पाइपलाइन में कमजोरियों का फायदा उठाकर किया गया था। कंपनी ने कमजोरियों को ठीक किया, समझौता किए गए क्रेडेंशियल्स को रद्द किया और सुरक्षा को मजबूत किया। घटना विश्लेषण के दौरान, हगिंग फेस को उनकी सुरक्षा नीतियों के कारण वाणिज्यिक मॉडल एपीआई द्वारा अवरुद्ध किया गया और उन्होंने ओपन-सोर्स मॉडल जीएलएम 5.2 का उपयोग किया।
हगिंग फेस ने जुलाई 2026 में हुई एक सुरक्षा घटना का विवरण सार्वजनिक किया है। एक हमलावर ने सीमित आंतरिक डेटासेट और कई सेवा क्रेडेंशियल्स तक पहुंच प्राप्त की। घुसपैठ एक डेटा प्रोसेसिंग पाइपलाइन के माध्यम से शुरू हुई: एक दुर्भावनापूर्ण डेटासेट ने दो कोड निष्पादन पथों (एक रिमोट कोड लोडर और डेटासेट कॉन्फ़िगरेशन में टेम्पलेट इंजेक्शन) का शोषण किया, जिससे एक प्रोसेसिंग वर्कर नोड पर कोड निष्पादन संभव हो गया। हमलावर ने फिर विशेषाधिकारों को नोड स्तर तक बढ़ाया, क्लाउड और क्लस्टर क्रेडेंशियल प्राप्त किए, और कई आंतरिक क्लस्टरों में पार्श्व रूप से चला गया। यह अभियान एक स्वायत्त एआई एजेंट (संभवतः एजेंट-आधारित हमलों के लिए अनुसंधान टूलिंग पर आधारित) द्वारा चलाया गया, जिसने अल्पकालिक सैंडबॉक्स वातावरणों के झुंड के माध्यम से हजारों व्यक्तिगत क्रियाएं निष्पादित कीं। हगिंग फेस ने कोड निष्पादन पथों को बंद करके मूल भेद्यता को संबोधित किया, प्रभावित क्लस्टरों में हमलावर के प्रवेश बिंदु को नष्ट किया, समझौता किए गए क्रेडेंशियल्स और टोकन को रद्द और बदला, अतिरिक्त नियंत्रण तैनात किए, और खतरे का पता लगाने में सुधार किया। हमले का पता एआई-सहायता प्राप्त डिटेक्शन का उपयोग करके लगाया गया: एक एलएलएम-आधारित विसंगति पाइपलाइन ने सुरक्षा लॉग का विश्लेषण किया और संदिग्ध गतिविधियों को उजागर किया। हमले के पुनर्निर्माण के लिए, हगिंग फेस ने 17,000 से अधिक लॉग घटनाओं के एलएलएम विश्लेषण का उपयोग किया। वाणिज्यिक एपीआई मॉडल का उपयोग करने के शुरुआती प्रयास प्रदाता सुरक्षा नीतियों द्वारा वास्तविक हमले के आदेशों के साथ अनुरोध अवरोधन के कारण विफल रहे। अंततः, कंपनी के अपने बुनियादी ढांचे पर ओपन मॉडल GLM 5.2 का उपयोग करके फोरेंसिक विश्लेषण किया गया, जिससे यह सुनिश्चित हुआ कि हमलावर का डेटा और क्रेडेंशियल कभी भी इसके वातावरण से बाहर नहीं गए। हगिंग फेस इस बात पर जोर देता है कि स्वायत्त एआई हमले के उपकरण अब सैद्धांतिक नहीं हैं और सिफारिश करता है कि रक्षक घटनाओं के दौरान क्लोज्ड-लूप संचालन के लिए अपना स्वयं का मॉडल तैयार करें।
स्रोत: Hugging Face blog —
मूल
