Исследователи обнаружили критическую уязвимость в механизмах интеграции OpenAI и Hugging Face, позволяющую злоумышленникам перехватывать токены аутентификации через специально подготовленные модели. Атака эксплуатирует особенности обработки внешних запросов при выполнении кода в облачных средах, что ставит под угрозу безопасность приватных репозиториев и API-ключей пользователей, активно использующих инструменты для автоматизированного инференса и развертывания моделей.
Проблема заключается в том, как именно агентные системы и платформы оркестрации взаимодействуют с удаленными артефактами. В процессе загрузки модели или выполнения скриптов через API, злонамеренный код может инициировать исходящие запросы, которые перенаправляют учетные данные на сторонние серверы. Это создает серьезный риск для цепочки поставок ИИ-решений, где доверие к публичным репозиториям моделей является базовым элементом инфраструктуры.
Данный инцидент подчеркивает необходимость внедрения строгой изоляции сред исполнения (песочниц) при работе с внешними весами моделей. Разработчикам рекомендуется пересмотреть политики доступа и ограничить сетевые возможности контейнеров, в которых происходит загрузка и тестирование моделей из открытых источников, чтобы предотвратить несанкционированную передачу секретов.
Ключевые факты
- Уязвимость позволяет красть токены аутентификации при выполнении кода, загруженного из публичных репозиториев.
- Атака использует автоматизированные вызовы API, которые срабатывают в момент инициализации или инференса модели.
- Основной вектор угрозы связан с отсутствием изоляции сетевых запросов в средах исполнения, использующих инструменты Hugging Face.
- Рекомендуемая защита включает использование изолированных сред (sandboxing) и ограничение исходящего трафика для процессов, работающих с внешними данными.