🛡️ Исследователи в области кибербезопасности выявили серьезную уязвимость у провайдера Replicate, которая могла позволить злоумышленникам получить доступ к проприетарным AI моделям и конфиденциальной информации.
📊
Эксплуатация этой уязвимости позволяла несанкционированный доступ к AI запросам и результатам всех клиентов платформы Replicate
- говорится в отчете облачной компании Wiz, опубликованном на этой неделе.
🛠️ Replicate использует открытый инструмент под названием Cog для контейнеризации и упаковки моделей машинного обучения, которые затем могут быть развернуты либо в среде с самоуправлением, либо на платформе Replicate.
⚙️ Wiz создала вредоносный контейнер Cog и загрузила его на Replicate, что в конечном итоге позволило достичь выполнения удаленного кода на инфраструктуре сервиса с повышенными привилегиями.
🌐 Атака использовала уже установленное TCP соединение, связанное с экземпляром сервера Redis в кластере Kubernetes, размещенном на платформе Google Cloud, для инъекции произвольных команд.
⚠️ Такие манипуляции угрожают не только целостности AI моделей, но и точности и надежности AI-результатов.
🚨 Вредоносные модели представляют серьезную угрозу для AI систем, особенно для AI-as-a-service провайдеров.
Stay secure and read SecureTechTalks 📚
#AI #Kubernetes
