हगिंग फेस ने एक सुरक्षा घटना का खुलासा किया है जिसमें एक स्वायत्त एआई एजेंट सिस्टम द्वारा इसके उत्पादन बुनियादी ढांचे के हिस्से में घुसपैठ को शुरू से अंत तक अंजाम दिया गया था, जिसे कंपनी एक अभूतपूर्व प्रकार के हमले के रूप में वर्णित करती है। एक ब्लॉग पोस्ट में, एआई प्लेटफ़ॉर्म ने कहा कि उसने आंतरिक डेटासेट के सीमित सेट और उसकी सेवाओं द्वारा उपयोग किए जाने वाले कई क्रेडेंशियल्स तक अनधिकृत पहुंच की पहचान की है, और यह अभी भी आकलन कर रहा है कि क्या कोई भागीदार या ग्राहक डेटा प्रभावित हुआ है।
वास्तव में क्या हुआ था?
कंपनी के खुलासे के अनुसार, घुसपैठ हगिंग फेस की डेटासेट-प्रोसेसिंग पाइपलाइन में शुरू हुई, एक ऐसा क्षेत्र जिसे प्लेटफ़ॉर्म विशिष्ट रूप से उजागर करता है। एक दुर्भावनापूर्ण डेटासेट ने डेटासेट को संसाधित करने के तरीके में दो कोड-निष्पादन कमजोरियों का फायदा उठाया, एक रिमोट-कोड डेटासेट लोडर और डेटासेट कॉन्फ़िगरेशन में एक टेम्पलेट-इंजेक्शन दोष, जिससे हमलावर को एक प्रोसेसिंग वर्कर पर कोड चलाने की अनुमति मिलती है।
वहां से, घुसपैठिया नोड-स्तरीय पहुंच तक बढ़ गया, क्लाउड और क्लस्टर क्रेडेंशियल्स एकत्र किए, और एक सप्ताहांत के दौरान कई आंतरिक समूहों में चले गए। हगिंग फेस ने कहा कि अभियान एक स्वायत्त एजेंट ढांचे द्वारा चलाया गया था, जो एक एजेंटिक सुरक्षा-अनुसंधान उपकरण पर बनाया गया प्रतीत होता है, जो सार्वजनिक सेवाओं पर स्व-माइग्रेटिंग कमांड-एंड-कंट्रोल बुनियादी ढांचे के साथ अल्पकालिक सैंडबॉक्स के झुंड में हजारों व्यक्तिगत कार्यों को निष्पादित करता है।
कंपनी ने कहा कि यह उस 'एजेंट हमलावर' परिदृश्य से मेल खाता है जिसका साइबर सुरक्षा उद्योग अनुमान लगा रहा है। इसमें कहा गया है कि सार्वजनिक, उपयोगकर्ता-सामना वाले मॉडल, डेटासेट या स्पेस के साथ छेड़छाड़ का कोई सबूत नहीं मिला, और कंटेनर छवियों और प्रकाशित पैकेजों सहित इसकी सॉफ़्टवेयर आपूर्ति श्रृंखला को साफ सत्यापित किया गया था।
एआई ने उल्लंघन को पकड़ने में कैसे मदद की?
हगिंग फेस ने कहा कि हमला शुरू में अपने स्वयं के एआई-सहायता वाले डिटेक्शन सिस्टम के माध्यम से सामने आया था। इसकी विसंगति-पहचान पाइपलाइन वास्तविक खतरे के संकेतों को नियमित दैनिक शोर से अलग करने के लिए सुरक्षा टेलीमेट्री पर बड़े भाषा मॉडल-आधारित ट्राइएज का उपयोग करती है, और यह उन संकेतों का सहसंबंध था जिसने सबसे पहले समझौते को चिह्नित किया था।
घुसपैठ के पैमाने को समझने के लिए, जिसमें 17,000 से अधिक रिकॉर्ड की गई हमलावर गतिविधियां शामिल थीं, कंपनी ने पूर्ण हमलावर कार्रवाई लॉग पर बड़े भाषा मॉडल-संचालित विश्लेषण एजेंटों को चलाया। इससे जांचकर्ताओं को घटना की समय-सीमा को फिर से बनाने, समझौते के संकेतक निकालने और मानचित्र बनाने में मदद मिली कि किन क्रेडेंशियल्स तक पहुंच बनाई गई थी, जिससे वास्तविक प्रभाव को फर्जी गतिविधि से अलग किया जा सके।
कंपनी ने कहा कि इस एआई-संचालित दृष्टिकोण ने उसे स्वचालित हमलावर की गति से मेल खाते हुए घंटों में पूरा करने की अनुमति दी, जिसमें आमतौर पर कई दिन लगते हैं।
उठाए गए कदम और आगे क्या होगा
हगिंग फेस ने कहा कि इसने प्रारंभिक पहुंच के लिए उपयोग किए जाने वाले डेटासेट कोड-निष्पादन पथ को बंद कर दिया है, प्रभावित समूहों में हमलावर की पकड़ को खत्म कर दिया है, और समझौता किए गए नोड्स को फिर से बनाया है। कंपनी ने प्रभावित क्रेडेंशियल्स और टोकन को रद्द कर दिया है और रहस्यों का व्यापक एहतियाती रोटेशन शुरू कर दिया है, अपने समूहों पर अतिरिक्त रेलिंग और सख्त प्रवेश नियंत्रण तैनात किए हैं, और पहचान और चेतावनी में सुधार किया है ताकि उच्च-गंभीरता वाले सिग्नल किसी भी समय मिनटों के भीतर प्रतिक्रियाकर्ता को पेज कर सकें। इसने कहा कि वह घटना की जांच करने और अपनी सुरक्षा नीतियों की समीक्षा करने के लिए बाहरी साइबर सुरक्षा फोरेंसिक विशेषज्ञों के साथ काम कर रहा है, और कानून प्रवर्तन एजेंसियों को मामले की सूचना दी है। एहतियात के तौर पर, कंपनी ने सिफारिश की है कि उपयोगकर्ता किसी भी एक्सेस टोकन को घुमाएं और हाल की खाता गतिविधि की समीक्षा करें, और जो कोई भी मानता है कि वे प्रभावित हैं, उसे अपनी सुरक्षा टीम से संपर्क करने के लिए कहा है।
एआई प्लेटफार्मों के लिए व्यापक निहितार्थ
हगिंग फेस ने कहा कि यह घटना संकेत देती है कि स्वायत्त, एआई-संचालित आक्रामक टूलिंग अब सैद्धांतिक नहीं है, यह देखते हुए कि यह मशीन की गति से काम करते हुए एक व्यापक, धैर्यवान, बहु-मंचीय अभियान चलाने की लागत को कम करता है। कंपनी ने कहा कि ऑनलाइन प्लेटफ़ॉर्म का बचाव करने का मतलब अब डेटा और मॉडल सतह को प्रथम श्रेणी के हमले के लक्ष्य के रूप में मानना ​​​​है, और हमलावरों के साथ तालमेल बनाए रखने के लिए रक्षात्मक पक्ष पर एआई का उपयोग करना है, यह कहते हुए कि वह इस क्षेत्र में निवेश करना जारी रखेगी और जो सीखती है उसे साझा करेगी।
Tags: