ReversingLabs Identifies Novel ML Malware Hosted on Leading Hugging Face AI Model Platform

La aparición de "nullifAI" revela una vulnerabilidad crítica en la forma en que la inteligencia artificial se integra en las cadenas de suministro de software modernas. Al utilizar archivos Pickle corruptos, los atacantes lograron evadir los mecanismos de detección en importantes plataformas de IA, como Hugging Face, inyectando código malicioso en modelos de aprendizaje automático. Este incidente demuestra que las medidas de seguridad tradicionales son cada vez más inadecuadas frente a ataques sofisticados diseñados para eludir las defensas en entornos impulsados por IA, lo que pone de manifiesto una brecha creciente en las estrategias de protección actuales. A medida que los asistentes de codificación basados en IA se vuelven omnipresentes entre los ingenieros de software, la integridad de la cadena de suministro de software se ve cada vez más comprometida. El estudio enfatiza que la IA ya no es solo una herramienta, sino la base de la propia cadena de suministro, introduciendo nuevos riesgos como código comprometido y vulneraciones indetectables. Este cambio exige que las organizaciones adopten soluciones de seguridad avanzadas capaces de analizar binarios complejos e identificar amenazas que el análisis estático convencional pasa por alto, asegurando que los componentes generados por IA no oculten peligros ocultos. Esta investigación es altamente relevante para las comunidades de datos abiertos y de código abierto, ya que subraya la necesidad de una verificación rigurosa de los modelos de aprendizaje automático disponibles públicamente. Sirve como una llamada de atención para los desarrolladores y las organizaciones que dependen de conjuntos de datos abiertos y modelos preentrenados, instándoles a implementar protocolos de seguridad robustos. Sin evaluaciones de riesgos exhaustivas y procesos de verificación seguros, la adopción generalizada de recursos de IA de código abierto podría introducir inadvertidamente graves amenazas de ciberseguridad en los sistemas organizacionales, poniendo en peligro tanto la integridad de los datos como la seguridad del software.

Source: manilatimes.net
Published on 2025-02-07