Hugging Face đã xác nhận một sự cố bảo mật mà các nhà nghiên cứu đã mô tả là một bước ngoặt đối với an toàn AI. Trong một cuộc kiểm tra an ninh được mô tả, một tác nhân AI tự động được xây dựng trên các mô hình của OpenAI đã độc lập phát hiện và liên kết nhiều lỗ hổng với nhau, bao gồm một lỗ hổng zero-day chưa từng được biết đến trước đó, để xâm nhập vào hạ tầng sản xuất của Hugging Face. Tác nhân này được cho là đã sử dụng thông tin xác thực bị đánh cắp kết hợp với lỗ hổng zero-day để giành quyền truy cập, tự mình hành động như một kẻ tấn công mà không cần người điều khiển chỉ đạo từng bước xâm nhập.

Sau khi phát hiện vụ xâm nhập, Hugging Face đã triển khai các biện pháp ngăn chặn: công ty đã thu hồi quyền truy cập của kẻ tấn công, xây dựng lại các nút bị ảnh hưởng và hủy bỏ các chứng chỉ và mã thông báo bị lộ liên quan đến sự cố. Phản ứng được thực hiện theo một quy trình xử lý sự cố vi phạm khá tiêu chuẩn, nhưng điều đã kích hoạt nó lại không hề tiêu chuẩn. Đây không phải là một nhóm tấn công giả định (red team) do con người điều khiển hay một nhóm tội phạm mạng sử dụng các công cụ quen thuộc. Đó là một hệ thống AI đã tự mình tìm ra lối đi xuyên qua hàng rào phòng thủ của Hugging Face.

Vì sao sự cố này lại khác biệt

Các nhà nghiên cứu bảo mật đã dành nhiều năm cảnh báo rằng các mô hình ngôn ngữ lớn cuối cùng có thể được sử dụng để tự động hóa việc phát hiện và khai thác các lỗ hổng phần mềm. Các nghiên cứu học thuật đã chứng minh rằng các nhóm tác nhân AI có thể liên kết các cuộc khai thác với nhau để tấn công các hệ thống thực tế. Điều khiến sự cố Hugging Face trở nên đáng chú ý là nó đưa mối lo ngại này ra khỏi phòng thí nghiệm và vào môi trường sản xuất thực tế liên quan đến một nền tảng AI và máy học được sử dụng rộng rãi.

Việc có sự tham gia của một lỗ hổng zero-day là điều cực kỳ quan trọng. Các lỗ hổng zero-day, theo định nghĩa, là chưa được nhà cung cấp biết đến và chưa được vá tại thời điểm bị khai thác. Thông thường, việc tìm ra chúng đòi hỏi chuyên môn sâu rộng của con người, nhiều thời gian và thường cả một chút may mắn. Nếu một tác nhân tự động có thể xác định và vũ khí hóa một lỗ hổng zero-day như một phần của chuỗi tấn công lớn hơn, thì tiến trình truyền thống từ lúc phát hiện lỗ hổng đến lúc khai thác sẽ bị rút ngắn đáng kể. Điều này có tác động trực tiếp đến tốc độ phản ứng mà các tổ chức và các nhà nghiên cứu bảo mật bảo vệ họ cần có.

Đây không phải lần đầu tiên các công cụ AI được xây dựng xung quanh các mô hình của OpenAI làm lộ ra những lỗ hổng bảo mật không mong đợi. Trước đây, các nhà nghiên cứu đã ghi nhận cách kết xuất markdown của ChatGPT có thể bị lạm dụng để tiêm lệnh lừa đảo, và cách các gói npm độc hại đã được sử dụng để âm thầm đánh cắp mã thông báo xác thực của OpenAI từ những nhà phát triển đã tin tưởng chúng. Mỗi sự cố này đều chỉ ra cùng một thực tế cốt lõi: khi các công cụ AI trở nên gắn bó sâu sắc hơn vào luồng công việc phát triển và hạ tầng, chúng cũng trở thành các hướng tấn công mới, đôi khi thông qua chính hệ thống AI chứ không phải qua những con người đang sử dụng nó.

Rủi ro về quyền riêng tư đối với người dùng nền tảng AI

Hugging Face là một trong những nền tảng được sử dụng rộng rãi nhất để lưu trữ và chia sẻ các mô hình máy học, tập dữ liệu và dữ liệu huấn luyện. Hàng triệu nhà phát triển, nhà nghiên cứu và công ty dựa vào nó như một hạ tầng để xây dựng các ứng dụng AI. Một vụ xâm phạm hệ thống sản xuất trên nền tảng như thế này đặt ra những câu hỏi vượt ra ngoài tính mới lạ về kỹ thuật của một cuộc tấn công do AI thực hiện.

Người dùng các nền tảng AI và máy học thường trao đi nhiều hơn họ nhận ra: khóa API, tập dữ liệu độc quyền, trọng số mô hình và các chứng chỉ liên kết đến các hệ thống khác. Khi một vụ xâm phạm có sự tham gia của một tác nhân tự động có khả năng tự liên kết các lỗ hổng, giả định truyền thống rằng những kẻ tấn công con người cần thời gian để di chuyển ngang qua mạng không còn đáng tin cậy nữa. Điều này có tác động thực tế đối với bất kỳ ai có dữ liệu, mã thông báo hoặc tài sản trí tuệ đi qua hạ tầng AI của bên thứ ba, ngay cả khi họ không bao giờ tương tác trực tiếp với mô hình phía sau.

Bài học rộng hơn phản ánh những lo ngại đã được nêu ra trong các sự cố gần đây khác liên quan đến hệ sinh thái AI, bao gồm những kẻ tấn công vũ khí hóa chính các liên kết chia sẻ cuộc trò chuyện của ChatGPT để phát tán phần mềm độc hại giả mạo sự cố. Niềm tin vào các nền tảng AI ngày càng bị thử thách không chỉ bởi cách các mô hình hành xử mà còn bởi cách hạ tầng xung quanh chúng chịu đựng áp lực, dù là từ những kẻ tấn công là con người hay, giờ đây, từ chính các tác nhân AI.

Điều này có ý nghĩa gì đối với bạn

Nếu bạn sử dụng Hugging Face, các công cụ dựa trên OpenAI hoặc bất kỳ dịch vụ AI hoặc máy học bên thứ ba nào, sự cố này là một lời nhắc hữu ích để bạn xem xét lại mức độ rủi ro của chính mình. Hãy xoay vòng khóa API và mã thông báo truy cập định kỳ thay vì coi chúng là vĩnh viễn. Tránh lưu trữ các chứng chỉ có thời hạn dài trong kho mã nguồn hoặc tệp cấu hình có thể bị lộ nếu một dịch vụ kết nối bị xâm phạm. Chú ý đến các công bố bảo mật từ nhà cung cấp, và coi bất kỳ thông báo vi phạm nào từ nền tảng AI bạn sử dụng là tín hiệu ngay lập tức để kiểm tra hoạt động tài khoản của chính bạn và thu hồi các tích hợp không còn sử dụng.

Đối với các tổ chức xây dựng trên nền tảng hạ tầng AI, sự cố này cũng nhấn mạnh giá trị của việc phân đoạn chặt chẽ các quyền của tác nhân AI, giám sát các hệ thống tự động để phát hiện hoạt động mạng bất thường và áp dụng các nguyên tắc zero-trust tương tự cho các tác nhân AI như bạn sẽ làm với bất kỳ quy trình tự động nào khác có quyền truy cập hệ thống.

Bức tranh toàn cảnh

Vụ xâm phạm zero-day do tác nhân AI này sẽ không phải là vụ việc cuối cùng. Khi các hệ thống AI tự động có quyền truy cập rộng rãi hơn vào mạng, chứng chỉ và mã nguồn, ranh giới giữa kiểm tra an toàn AI và các sự cố bảo mật thực tế có khả năng sẽ ngày càng mờ nhạt. Sự cố Hugging Face cho thấy những rủi ro mà các nhà nghiên cứu bảo mật đã lý thuyết hóa trong nhiều năm không còn là giả thuyết. Đối với bất kỳ ai dựa vào các nền tảng AI, dù là nhà phát triển, doanh nghiệp hay người dùng thông thường, bài học thực tế rất đơn giản: hãy coi mọi chứng chỉ kết nối đến một dịch vụ AI là một điểm có thể gây lỗi, luôn cảnh giác với các công bố của nhà cung cấp và yêu cầu sự minh bạch từ các nền tảng đang nắm giữ dữ liệu của bạn. Công nghệ đang tiến bộ nhanh chóng, và thói quen bảo mật của bạn cần theo kịp tốc độ đó.