آخر المنشورات

​ذكاء اصطناعي يهاجم وآخر يدافع! تفاصيل أخطر هجوم سيبراني على Hugging Face

تعرضت منصة "هاغينغ فيس" (Hugging Face)—إحدى أكبر المنصات العالمية لاستضافة نماذج الذكاء الاصطناعي مفتوحة المصدر—لهجوم سيبراني غير تقليدي. ووفقاً لتقرير نشره موقع "بي سي ماغازين" (PC Magazine) التقني، تمكن "وكيل ذكاء اصطناعي" آلي من اختراق الأنظمة الداخلية للمنصة والوصول إلى بيانات حساسة ورموز اعتماد سحابية.


تضم المنصة، التي تتخذ من نيويورك مقراً لها، أكثر من مليوني نموذج ذكاء اصطناعي مطورة من قبل كبرى الشركات العالمية مثل "OpenAI" وعدد من الشركات الصينية، مما يجعلها هدفاً حيوياً في عالم التقنية.


كيف تم الهجوم؟

عقب اكتشاف الاختراق، أوضحت التحقيقات الأمنية للمنصة أن الهجوم تم عبر الأساليب التالية:

  • استغلال ثغرة الرفع: قام المهاجم برفع "مجموعة بيانات خبيثة" تسببت في تنفيذ شيفرة برمجية بمجرد تحميل البيانات داخل خوادم المنصة.
  • أتمتة واسعة النطاق: تولى وكيل الذكاء الاصطناعي تنفيذ عشرات الآلاف من الإجراءات الآلية بسرعة فائقة لجمع البيانات والوصول إلى مستويات مختلفة من صلاحيات النظام.
  • سيناريو متوقع: أكد خبراء الأمن السيبراني أن هذا الأسلوب يطابق تماماً التحذيرات السابقة حول خطورة استغلال "وكلاء الذكاء الاصطناعي" في تنفيذ هجمات مُعقدة.

ورغم استمرار التحقيقات، لا تزال هوية المهاجم والنموذج المستخدم غير معروفين، ورجحت المنصة استخدام نموذج ذكاء اصطناعي مكسور الحماية (Jailbroken) لتمرير الهجوم.


المواجهة: ذكاء اصطناعي يدافع ضد ذكاء اصطناعي

على الرغم من أن الهجوم اعتمد على التقنية الحديثة، إلا أن المنصة استخدمت الأدوات ذاتها لإيقافه:

  • استعانت المنصة بنماذج ذكاء اصطناعي متطورة لاكتشاف الأنشطة المشبوهة، أبرزها النموذج الصيني مفتوح المصدر GLM 5.2، الذي نجح في تحديد أكثر من 17 ألف نشاط غير طبيعي.
  • شاركت نماذج أخرى مثل Mythos من شركة Anthropic في احتواء الهجوم وتعديل الصلاحيات وسحب رموز الوصول التي تسربت.

حالة البيانات والتوصيات للمستخدمين

ملاحظة هامة: لم تتأثر بيانات المستخدمين العاديين أو النماذج العامة المتاحة للجميع بهذا الهجوم، وستتواصل المنصة مباشرة مع أي طرف يشتبه بتأثره.

ومع ذلك، وحرصاً على أمن البيانات، يُنصح جميع مستخدمي المنصة باتخاذ الخطوات التالية فوراً:

  1. تغيير كلمات المرور الخاصة بحساباتهم على المنصة.
  2. تحديث رموز الوصول البرمجية (API Keys) للنماذج الخاصة، خاصة لمن يستعينون بها في معالجة بيانات حساسة.
تعليقات