needhelp
← Back to blog

एक AI एजेंट ने एक सप्ताहांत में Hugging Face को हैक किया — 17,000 क्रियाएँ, कोई मानव नहीं

by needhelp
AI सुरक्षा
Hugging Face
एजेंटिक हमला
साइबर सुरक्षा

घुसपैठ

16 जुलाई को, Hugging Face ने वास्तव में कुछ नया खुलासा किया: उनके उत्पादन बुनियादी ढाँचे में एक घुसपैठ जो “शुरू से अंत तक एक स्वायत्त AI एजेंट सिस्टम द्वारा संचालित थी।”

कीबोर्ड के सामने कोई मानव नहीं था। कोई फ़िशिंग ईमेल नहीं भेजा गया। Hugging Face की अपनी पाइपलाइन पर अपलोड किए गए एक दुर्भावनापूर्ण डेटासेट ने प्रारंभिक पहुँच प्राप्त की, और बाकी काम AI एजेंट ने अपने आप कर लिया।

एक सप्ताहांत में, इसने 17,000 से अधिक व्यक्तिगत क्रियाएँ निष्पादित कीं — विशेषाधिकार वृद्धि, क्रेडेंशियल संग्रह, और आंतरिक क्लस्टर में पार्श्व गति। हमलावर छोटी अवधि के सैंडबॉक्स के झुंड पर काम कर रहा था, सार्वजनिक सेवाओं पर स्व-प्रवासनशील कमांड-एंड-कंट्रोल के साथ।

यह कैसे काम किया

प्रवेश Hugging Face की डेटासेट प्रोसेसिंग पाइपलाइन के माध्यम से था। एक दुर्भावनापूर्ण डेटासेट ने दो कोड निष्पादन पथों का शोषण किया:

  1. एक रिमोट-कोड डेटासेट लोडर — एक सुविधा जो डेटासेट को कस्टम लोडिंग लॉजिक निर्दिष्ट करने देती है। मनमाना कोड चलाने के लिए हथियार बनाया गया।
  2. डेटासेट कॉन्फ़िगरेशन में टेम्पलेट-इंजेक्शन भेद्यता — प्रोसेसिंग वर्कर पर कोड निष्पादित करने का दूसरा अनावश्यक मार्ग।

एक बार अंदर घुसने के बाद, एजेंट नोड-स्तरीय पहुँच तक बढ़ गया, क्लाउड और क्लस्टर क्रेडेंशियल एकत्र किए, और कई आंतरिक क्लस्टर में पार्श्व रूप से चला गया। यह सब बिना किसी मानव ऑपरेटर के।

Hugging Face ने पुष्टि की कि सार्वजनिक मॉडल, डेटासेट या स्पेस के साथ कोई छेड़छाड़ नहीं की गई। सॉफ़्टवेयर आपूर्ति श्रृंखला (कंटेनर इमेज और पैकेज) को साफ़ सत्यापित किया गया। भागीदार और ग्राहक डेटा पर संभावित प्रभाव का अभी भी आकलन किया जा रहा है।

पहचान भी AI ने की

हमले का पता सबसे पहले Hugging Face की अपनी LLM-आधारित विसंगति पहचान पाइपलाइन ने लगाया, जो सुरक्षा टेलीमेट्री को ट्राइएज करती है और दैनिक शोर से वास्तविक संकेतों को अलग करती है।

क्या हुआ इसका पुनर्निर्माण करने के लिए, Hugging Face ने पूरे 17,000 ईवेंट हमले लॉग पर LLM-संचालित विश्लेषण एजेंट चलाए। जिसमें सामान्यतः दिन लगते, वह घंटों में हो गया। पहली बार, हमला और बचाव दोनों पूरी तरह से स्वचालित थे।

असममिति की समस्या

यहाँ वह हिस्सा है जिसने मुझे पढ़ते रहने पर मजबूर कर दिया।

Hugging Face की सुरक्षा टीम ने पहले फोरेंसिक विश्लेषण के लिए वाणिज्यिक API के पीछे फ्रंटियर मॉडल का उपयोग करने का प्रयास किया। यह काम नहीं किया। उन मॉडलों के सुरक्षा गार्डरेल ने हमले के पेलोड, एक्सप्लॉइट कोड और C2 आर्टिफैक्ट को ब्लॉक कर दिया — ठीक उसी प्रकार का डेटा जिसका एक घटना प्रतिसादकर्ता को विश्लेषण करना आवश्यक है।

उन्होंने अंततः GLM 5.2 पर फोरेंसिक विश्लेषण चलाया, एक ओपन-वेट चीनी मॉडल, अपने स्वयं के बुनियादी ढाँचे पर। इसका एक अनपेक्षित लाभ था: कोई भी हमलावर डेटा या क्रेडेंशियल उनके वातावरण से बाहर नहीं गया।

हमलावर का मॉडल अज्ञात है — या तो एक जेलब्रोकेड होस्टेड मॉडल या एक अप्रतिबंधित ओपन-वेट मॉडल। किसी भी तरह, हमलावर किसी उपयोग नीति से बंधा नहीं था, जबकि Hugging Face की अपनी फोरेंसिक टीम को प्लेटफ़ॉर्म की सुरक्षा के लिए डिज़ाइन की गई उन्हीं सुरक्षा प्रणालियों द्वारा अवरुद्ध कर दिया गया था।

इसका क्या अर्थ है

“एजेंटिक हमलावर” परिदृश्य जिसकी सुरक्षा उद्योग वर्षों से भविष्यवाणी कर रहा था, अब सैद्धांतिक नहीं रहा। स्वायत्त आक्रामक उपकरण बहु-चरणीय अभियान चलाने की लागत कम करते हैं और मशीन की गति से काम करते हैं। प्लेटफ़ॉर्म अब मानव बचाव पर भरोसा नहीं कर सकते — संख्याएँ मेल नहीं खातीं जब कोई हमलावर एक सप्ताहांत में 17,000 क्रियाएँ निष्पादित करता है।

Hugging Face ने शोषित कोड निष्पादन पथों को बंद कर दिया, प्रभावित नोड्स का पुनर्निर्माण किया, क्रेडेंशियल रोटेट किए, और सख्त प्रवेश नियंत्रण लागू किए। घटना की सूचना कानून प्रवर्तन को दी गई है और वे बाहरी फोरेंसिक विशेषज्ञों के साथ काम कर रहे हैं।

लेकिन सबक व्यापक है। अगर Hugging Face — एक कंपनी जिसका व्यवसाय AI बुनियादी ढाँचा है — एजेंटिक हमलों के खिलाफ तैयार नहीं थी, तो अधिकांश संगठन भी तैयार नहीं हैं।

संदर्भ

Share this page