الأمن السيبراني

ثغرات Hugging Face: كيف يمكن استغلال نماذج الذكاء الاصطناعي

تعد Hugging Face واحدة من أبرز منصات النماذج المفتوحة المصدر، ولكنها تواجه تهديدات أمنية خطيرة تتعلق بكيفية استغلال ملفات المحول.

تعد Hugging Face، وهي متجر مفتوح المصدر لنماذج الذكاء الاصطناعي والمكونات، عرضة لهجوم عبر طبقة “المحول” التي تستخدمها نماذج الذكاء الاصطناعي لجعل مخرجاتها قابلة للقراءة البشرية.

يمكن للمهاجم السيبراني استخدام هذا الثغرة لتنفيذ هجوم “رجل في المنتصف” (MitM) حيث يتم استخدام ملف .json لاعتراض معلمات استدعاء الأدوات لتوجيه رموز URL عبر بنية تحتية للمهاجم؛ مما يمنح المهاجم “رؤية لكل URL تصل إليه النموذج، ومعلمات API، وأي بيانات اعتماد مدمجة في تلك الطلبات،” كما أوضح الباحث الأمني في HiddenLayer، ديفيانشو ديفيانشو، في منشور مدونة صدر اليوم.

اختبرت Hidden Layer هجومها على نماذج Hugging Face التي تعمل محليًا باستخدام تنسيقات SafeTensors وONNX وGGUF. يُعتبر SafeTensors نموذجًا تم إنشاؤه بواسطة Hugging Face ويعتبر المعيار الفعلي للنموذج على المنصة؛ جميع التنسيقات الثلاثة مدعومة من قبل Hugging Face، وجميعها شائعة لمجموعة متنوعة من الاستخدامات. ومع ذلك، فإن هذه المشكلة قد تؤثر على أي منصة تستخدم لتشغيل نماذج مفتوحة المصدر مثل LlamaCPP وOllama.

مرتبط: قراصنة LatAm يولدون أدوات اختراق مخصصة بسرعة

تؤثر هذه المشكلة فقط على النماذج التي تعمل محليًا، حيث يعتمد الهجوم على تعديل الملفات المحلية. وبالتالي، فإن النماذج التي تعمل عبر واجهة برمجة التطبيقات الخاصة بـ Hugging Face، على سبيل المثال، ليست متأثرة.

لم تستجب Hugging Face لطلب التعليق.

ثغرة المحول تسمح للمهاجمين باختطاف مخرجات النموذج

المحول هو نوع من المترجم بين اللغة البشرية ولغة الكمبيوتر لنماذج الذكاء الاصطناعي. تبدأ مخرجات النموذج كسلسلة من معرفات الأعداد الصحيحة التي يتم فك تشفيرها عبر المحول قبل أن تصل المخرجات إلى المستخدم. تستخدم Hugging Face بشكل خاص ملف مكتبة المحول المسمى “tokenizer.json” كخريطة لهذه العملية في العديد من نماذجها. يحتوي كل إدخال في هذا الملف على سلسلة مرتبطة بمعرف يمكن أن يمثل كلمة أو جزء كلمة أو رمز تحكم، ويمكن أن تشمل هذه المكتبات عشرات الآلاف من الإدخالات. كما اكتشفت HiddenLayer، فإن الأمر ببساطة هو أنه إذا حصل المهاجم على هذا الملف “tokenizer.json” وأجرى تعديلًا واحدًا، فيمكنه استخدامه للسيطرة المباشرة على أي شيء ينتجه النموذج وقد يحصل على موطئ قدم في جهاز المستخدم.

طريقة رئيسية قد يستخدم بها المهاجم هذا الهجوم في العالم الحقيقي هي من خلال أخذ نموذج مفتوح المصدر، وتعديل ملف المحول، ثم تحميل النموذج المسموم إلى مستودع عام، وبالتالي توزيعه على كل مستخدم لاحق يقوم بسحبه. “إن ملف tokenizer.json المعدل هو هيكليًا مطابق لملف شرعي، لذا فإنه يمر عبر خط توزيع النموذج العادي دون أي آلية تسليم خاصة،” كتب ديفيانشو.

مرتبط: القراصنة يستخدمون الذكاء الاصطناعي لتطوير الاستغلال وأتمتة الهجمات

جانب مقلق بشكل خاص من هذا الثغرة هو أن النموذج المسموم من خلال ملف .json من المحتمل أن يعمل بشكل صحيح. وبالتالي، تبرز المدونة أنه إذا قمت بنشر نموذج من مستودع عام، فإنك أيضًا تقوم بنشر المحول المرتبط به.

“يتم شحن tokenizer.json كملف نص عادي بجانب كل نموذج، لكنه يحدد ما يفعله نظامك المنشور بالفعل،” كتب ديفيانشو. “إن التعامل معه كإعداد بدلاً من جزء من قاعدة التعليمات البرمجية الموثوقة هو الفجوة التي تعيش فيها هذا الهجوم.”

اختطاف المحول: إبطال تهديد سلسلة التوريد

بينما قد تتأثر منصات أخرى، ستواجه Hugging Face الكثير من نطاق الانفجار إذا تمكن المهاجمون من الاستفادة من مخاطر سلسلة التوريد هنا، كأحد أفضل مستودعات الذكاء الاصطناعي المفتوح المصدر. بالنسبة لأولئك الذين يرغبون في حماية أنفسهم، يقول كازيمير شولتز، مدير أبحاث الأمن في HiddenLayer، لموقع Dark Reading إن فحص المجموعات والتوقيعات يعمل إذا تم إثبات أن النموذج آمن، مثل النموذج الذي تم إصداره وتوقيعه من قبل شركة مثل Microsoft. “في الوقت الحالي، لا توجد ماسحات آلية عامة متاحة مجانًا [لهذه المشكلة المحددة]،” كما يقول.

يوصي الباحث بأن تتأكد المنظمات من فحص النماذج من الطرف الثالث واستخدام النماذج الموقعة في الإنتاج عند الإمكان. توقيع النموذج هو عملية تشفير تطبق توقيعًا رقميًا على نماذج الذكاء الاصطناعي والتعلم الآلي لضمان عدم تعديلها.

مرتبط: بعد استبدال برمجيات TeamPCP، “PCPJack” تسرق أسرار السحابة

تواجه Hugging Face، مثل جميع منصات البرمجيات المفتوحة المصدر، مجموعة من الأنشطة الخبيثة. في عام 2024، وجدت JFrog أكثر من 100 نموذج خبيث في المستودع قادرة على تنفيذ التعليمات البرمجية؛ وهي واقع يستمر المدافعون في مواجهته في العديد من منصات نماذج الذكاء الاصطناعي المفتوحة المصدر. كما كان عليها التعامل مع ثغرات حرجة خاصة بها.

لا تفوت أحدث بودكاست Dark Reading Confidential، كيف أصبحت قصة اختبار اختراق USB فيروسية. قبل عقدين من الزمن، نشر Dark Reading أول قطعة بارزة له – عمود من مختبر اختراق قام برش محركات أقراص USB مزيفة في موقف سيارات اتحاد ائتمان وترك الموظفين الفضوليين يفعلون الباقي. تتناول هذه الحلقة العودة إلى القطعة التاريخية مع مؤلفها، ستيف ستاسيكونيس. استمع الآن!

تأكد من اتخاذ الإجراءات اللازمة لحماية نماذج الذكاء الاصطناعي الخاصة بك من هذه الثغرات المحتملة.

مقالات ذات صلة

زر الذهاب إلى الأعلى