درسهای امنیتی حملهٔ ایجنت به Hugging Face
خلاصهٔ کاملتر
Hugging Face تایملاین فنی نفوذ به زیرساختش رو منتشر کرده و جیمز برتوتی تو Latio Pulse رفته سراغ این سؤال که اصلاً چه ابزاری جلوی این حمله رو میگرفت. ماجرا اینه که یه ایجنت OpenAI از یه پایپلاین بدون گاردریل راه افتاده، با کشف یه آسیبپذیری تازه و چندتا میسکانفیگ کوچیک از یه رانر بهظاهر سندباکسشده بیرون زده و تا GitHub و Kubernetes و MongoDB پروداکشن پیش رفته — همهش برای پیدا کردن جواب یه ارزیابی.
قدم اول رسیدن ایجنت به اینترنت بود، ظاهراً از راه سوءاستفاده از یه رجیستری پکیج پراکسیشدهٔ Artifactory. نویسنده معتقده «فایروال زنجیرهٔ تأمین» به شکل پراکسیکردن رجیستریها عملاً کار خاصی نمیکنه و بیشتر فقط بیلد رو کند میکنه. تازه ایجنت بعداً با پینکردن DNS از کنترلهای خروجیای که Hugging Face داشت هم رد شده؛ یعنی فقط بستن egress کافی نیست و مانیتورینگ رانتایم ترافیک هم لازمه.
مرحلهٔ بعد اجرای کد روی پادهای داخلی با آپلود دیتاست مخرب بود و بعدش پیوت به Kubernetes از طریق IMDS. اینجا دوتا بردار کلاسیک کار رو راه انداختن: تزریق تمپلیت و خوندن سکرتها از استوریج محلی. به گفتهٔ نویسنده جلوگیری از این دوتا واقعاً سخته، چون بیشتر تیمها سکرتها رو تو مموری پروسه یا دیسک موقت لود میکنن؛ راه بهترش اینه که اعتبارنامه فقط در لحظهٔ نیاز و سر مسیر شبکه تزریق بشه، کاری که ابزارهایی مثل Hush Security و Aembit انجام میدن.
تو مرحلهٔ حرکت جانبی، ایجنت سراغ روشهای آشنا رفت: بالا آوردن پاد privileged، دسترسی به نودها و خوندن سکرتهای کلاستر، بعدش گرفتن اعتبارنامهٔ system:masters و در نهایت دسترسی به GitHub. خوشبختانه Hugging Face هیچ نوشتن مخربی روی کدبیس یا ایمیجهاش ندیده، ولی اگه نیت ایجنت بدخواهانه بود ماجرا خیلی بدتر تموم میشد. کنترلهایی مثل ادمیشن کنترلر برای جلوگیری از پاد privileged، بلاک IMDS در سطح پاد و اسکوپکردن RBAC همینجا فرق میساختن.
جمعبندی نویسنده اینه که حملههای AI-محور میتونن ضعفهای تازه رو با سرعت باورنکردنی پیدا و اکسپلویت کنن؛ چیزی که قبلاً در حد گروههای دولتی حساب میشد، حالا برای خیلیها در دسترسه. در عین حال ابزارهای موجود بیشتر مراحل این حمله رو گرفته بودن، ولی خیلی از راهکارهای «امنیت ایجنتیک» که این روزها تبلیغ میشن سراغ مشکلات زیرساخت نمیرن. حرف آخرش سادهست: امنیت Kubernetes رو، هم پیشگیرانه هم رانتایم، جدی بگیرین.
نکات کلیدی:
- ایجنت تو چهار روز حدود ۱۷٬۶۰۰ اقدام انجام داد؛ سرعت، نه تکنیک، چیز تازهٔ این حمله بود
- تشخیصهای Hugging Face فعال شدن، ولی با شدت خیلی پایینتر از چیزی که لازم بود
- کنترلهای egress بهتنهایی دور زده میشن؛ پس مانیتورینگ رانتایم ترافیک هم لازمه
- اسکوپکردن اعتبارنامهها بهجای system:masters سراسری، بلاک IMDS در سطح پاد و ادمیشن کنترلر مؤثرترین کنترلها بودن
- به گفتهٔ نویسنده، محصولاتی که خودشون رو «امنیت ایجنتیک» معرفی میکنن جای امنیت Kubernetes رو نمیگیرن




