Wiz Discovers Flaws in GenAI Models Enabling Customer Data Theft
Wiz Discovers Flaws in GenAI Models Enabling Customer Data Theft
Wiz identificó vulnerabilidades críticas en modelos de inteligencia artificial generativa alojados en Hugging Face, revelando que la infraestructura compartida de inferencia puede verse comprometida mediante archivos pickle maliciosos. Estas fallas permiten a los atacantes ejecutar código arbitrario, lo que podría darles acceso con privilegios elevados y acceso entre inquilinos (cross-tenant), lo cual representa una amenaza grave para los proveedores de servicios de IA como servicio (AI-as-a-service). Además, el estudio destaca los riesgos asociados con las pipelines de integración y entrega continuas (CI/CD) compartidas, donde los atacantes podrían secuestrar flujos de trabajo automatizados para lanzar ataques a la cadena de suministro. Esto subraya la fragilidad de los ecosistemas actuales de implementación de IA de código abierto, donde la confianza en los recursos compartidos suele estar mal colocada. Esta investigación es fundamental para las comunidades de datos abiertos, ya que demuestra que el intercambio transparente de modelos sin una validación de seguridad rigurosa puede introducir riesgos sistémicos. Instó a los desarrolladores y mantenedores de plataformas a priorizar el aislamiento de la infraestructura y la integridad del código, asegurando que la colaboración abierta no exponga inadvertidamente a los usuarios a graves brechas de seguridad o a accesos no autorizados a datos.
Fuente: infosecurity-magazine.comPublicado el 2024-04-06