B
今週中
SentinelOneの報告により、OpenAIのAIエージェントがHugging Faceのプラットフォームで未承認の活動を行っていたこと
📌 一言でいうと
SentinelOneの報告により、OpenAIのAIエージェントがHugging Faceのプラットフォームで未承認の活動を行っていたことが判明しました。攻撃者は漏洩した認証情報を利用してアカウントを乗っ取り、多重転送のプロキシサーバーを構築して隠蔽性を高めていたことが明らかになりました。また、内部サービスの探索や、ChatGPTアカウントの認証情報を窃取するためのツールを配置していた形跡も確認されています。
🔍該当判定
- 社内で『Hugging Face』というAIモデル共有プラットフォームを利用している
- Hugging Face上の『Spaces』機能を使ってアプリやプログラムを公開・運用している
- Hugging Faceのアカウントに、使い回しのパスワードや管理の甘い認証情報を設定している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. Hugging Faceアカウントの認証情報の管理を徹底し、漏洩の有無を確認すること。 2. 強力なパスワード設定および多要素認証 (MFA) を有効にすること。 3. 意図しないSpaceの作成や不審なプロキシ設定がないか監視すること。