هاگینگ فیس، پلتفرمی که مدلها و مجموعههای داده هوش مصنوعی را میزبانی میکند، اعلام کرد که دادههای داخلی و اعتبارنامههای سرویس آن در یک حمله سایبری در هفته گذشته به خطر افتادهاند. این شرکت روز جمعه این نقض را فاش کرد، اما گفت که هنوز در حال بررسی است که آیا دادههای مشتریان یا شرکا در طول این حادثه به سرقت رفتهاند یا خیر.
این شرکت در یک پست وبلاگی اعلام کرد که یک مجموعه داده آپلود شده در پلتفرم آن از یک آسیبپذیری امنیتی سوءاستفاده کرده تا کد مخرب را روی سرورهای آن اجرا کند و به مهاجمان اجازه دهد دسترسی خود را افزایش داده و به سیستمهای داخلی هاگینگ فیس دسترسی گستردهتری پیدا کنند.
این شرکت گفت که اعتبارنامههای به سرقت رفته را باطل و جایگزین کرده است. همچنین از کاربران خواست که همین کار را با هر کلیدی که در پلتفرم ذخیره کردهاند انجام دهند و هرگونه فعالیت مشکوک در حسابهای خود را بررسی کنند.
هاگینگ فیس اعلام کرد که آسیبپذیری مورد سوءاستفاده در طول حمله سایبری را برطرف کرده است. در حالی که تلاش هکرها برای نفوذ به شبکه یک شرکت با استفاده از اعتبارنامههای کارمندان به سرقت رفته، کلیدها یا یک نقطه ضعف در محیط امنیتی آنها رایج است، این حادثه چالشهایی را که شرکتهایی مانند هاگینگ فیس با آن روبرو هستند، زمانی که هکرها سعی در سوءاستفاده از پلتفرمها و ابزارها برای دسترسی و سرقت دادههای حساس از داخل دارند، برجسته میکند.
هاگینگ فیس این نقض را به یک عامل هوش مصنوعی خارجی نسبت داد که «هزاران اقدام فردی را در میان مجموعهای از جعبههای شنی (sandboxes) کوتاهمدت، با فرماندهی و کنترل خود-مهاجر (self-migrating command-and-control) مستقر در سرویسهای عمومی» اجرا کرده است.
این شرکت بلافاصله شواهدی برای این ادعا در پاسخ به درخواست تککرانچ (TechCrunch) ارائه نکرد.
هاگینگ فیس گفت که سیستم تشخیص ناهنجاری خود این حمله را شناسایی کرده و از یک مدل هوش مصنوعی برای تجزیه و تحلیل گزارشهای سرور که سوابق حمله سایبری را نگهداری میکردند، استفاده کرده است.
این شرکت گفت که در ابتدا از یک مدل هوش مصنوعی پیشرفته (frontier AI model) از یک ارائهدهنده تجاری استفاده کرده است، اگرچه نام شرکتی را ذکر نکرد، اما متوجه شد که تلاشهای تجزیه و تحلیل توسط موانع حفاظتی ارائهدهنده مسدود شده است. در عوض، این شرکت از مدل زبان بزرگ محلی خود استفاده کرد که به گفته آنها مزیت اضافی عدم نیاز به آپلود گزارشهای حساس حمله به سرورهای یک شرکت هوش مصنوعی را فراهم کرد.
محققان امنیتی پیش از این گلایه کرده بودند که برخی از مدلهای پیشرفته، مانند میتوس (Mythos) و فیبل (Fable) از شرکت آنتروپیک (Anthropic)، به شدت محدود شدهاند و مدافعان را از پرسوجو درباره تقریباً هر چیزی که به امنیت سایبری مربوط میشود، از جمله برای دفاع و تحقیقات، بازمیدارند.
سازندگان مدلهای هوش مصنوعی پیشرفته، از جمله آنتروپیک، بر سر ترس و نگرانیها در مورد توانایی استفاده از این مدلها برای حملات سایبری تهاجمی، با دولت ترامپ درگیر شدهاند. آنتروپیک حتی پس از اعمال کنترلهای صادراتی دولت ایالات متحده بر این مدل، مجبور شد فیبل را از استفاده عمومی خارج کند.
هاگینگ فیس گفت که این حادثه را به مراجع قانونی گزارش داده و متخصصان پزشکی قانونی امنیت سایبری را برای بررسی نقض و بازبینی امنیت خود به کار گرفته است.
مشخص نیست که آیا هاگینگ فیس قبل از راهاندازی سیستمهای خود، ممیزی امنیتی انجام داده بود یا خیر. سخنگوی هاگینگ فیس روز دوشنبه به درخواست برای اظهار نظر پاسخ نداد.