ハグイングフェイス、内部データセットと認証情報侵害を確認
人工知能(AI)モデルやデータセットのホスティングプラットフォーム「Hugging Face」は、先週発生したサイバー攻撃により社内データセットとサービス認証情報が侵害されたと公式発表した。同社によると、攻撃者はプラットフォームにアップロードされたデータセットのセキュリティ脆弱性を悪用し、サーバー上で悪意のあるコードを実行して権限を昇格させ、社内システムへ広範なアクセスを奪取した。顧客やパートナー企業のデータ窃取状況は現在調査中である。 Hugging Faceは脆弱性を修正済みとし、侵害された資格情報の無効化と更新を実施した。利用ユーザーに対しても、保存されたキーの更新とアカウントの異常確認を呼びかけている。攻撃主体は外部AIエージェントが多数のサンドボックスで数千回のアクションを実行し、コマンド・アンド・コントロールを公共サービス上で自己移行了ったものと特定。同社は商用AIモデルの防御調査用ガードレールが応答を阻害したため、機密ログを外部に送信しない社内大規模言語モデルで解析を行った。 本件は法執行機関へ通報済みで、専門フォレンジック調査会社が捜査に介入している。AIエージェントを活用した自律型攻撃は、プラットフォーム企業のセキュリティ管理体制に対する新たな課題を示し、業界全体の警戒を喚起している。
