• 首页
  • AI工具集
  • AI资讯
  • AI活动
  • AI社区
  • AI短剧
  • AI创作大赛
  • AI小说
  • AI绘画
    AI视频
    AI对口型
    视频转动漫风格
    AI创意二维码
    AI艺术字
    AI智能抠图
  • AI短视频创作热门-AI社区
AI 对话

Hugging Face平台现新型恶意模型:利用“损坏” Pickle文件绕过安全检测

Hugging Face平台现新型恶意模型:利用“损坏” Pickle文件绕过安全检测
AI TOP100
2025-02-10 15:44:56

机器学习平台Hugging Face面临新型安全威胁

近日,网络安全研究人员披露了一起针对知名机器学习平台Hugging Face的安全事件。攻击者上传了两个具有恶意代码的机器学习模型,这些模型巧妙地利用了一种新型技术,通过构造“损坏”的pickle文件,成功绕过了平台的安全检测机制,引发了广泛关注。

AI代码

“nullifAI”技术:绕过安全防护的新手段

ReversingLabs 的研究员 Karlo Zanki 指出,在这些PyTorch格式的模型存档中,提取出的pickle文件头部隐藏着恶意的Python代码。这些代码主要为反向shell,能够连接到预先设定的IP地址,从而允许黑客实现远程控制。这种利用pickle文件的攻击方法被称为“nullifAI”,其核心目的在于绕过现有的各种安全防护措施。

此次发现的两个恶意模型,具体命名为glockr1/ballr7和 who-r-u0000/0000000000000000000000000000000000000,更像是概念验证,而非真实的供应链攻击。尽管pickle格式在机器学习模型分发中应用广泛,但其安全隐患也不容忽视,因为该格式允许在加载和反序列化过程中执行任意代码。

7z压缩与Picklescan工具的局限性

研究人员进一步发现,这两个模型使用了PyTorch格式的压缩pickle文件,并且采用了不同于默认ZIP格式的7z压缩方式。这一特殊的压缩方式使得它们能够成功规避Hugging Face的Picklescan工具所执行的恶意检测。Zanki 补充道,即使pickle文件中的反序列化由于恶意载荷的插入而出现错误,但它仍然能够进行部分反序列化,进而执行潜在的恶意代码。

更令人担忧的是,由于这些恶意代码位于pickle流的开头,Hugging Face的安全扫描工具未能有效识别出模型中存在的潜在风险。这一事件引发了业界对机器学习模型安全性的深刻反思。

Hugging Face的应对措施

针对此问题,Hugging Face 已迅速采取行动进行修复,并对Picklescan工具进行了全面更新,以防止类似事件再次发生。此次事件再次警示技术界,在AI和机器学习技术飞速发展的背景下,网络安全问题依然至关重要,保护用户和平台安全的任务任重道远。

重点回顾: 🛡️ 恶意模型利用“损坏”的pickle文件,成功突破安全防线。 🔍 研究人员揭示模型中隐藏的反向shell,指向预设IP地址。 🔧 Hugging Face已更新安全扫描工具,强化漏洞防护能力。

更多AI行业最新资讯新闻信息请关注AI人工智能网站--AITOP100平台--AI资讯专区:https://www.aitop100.cn/infomation/index.html

0
0
免责声明:本文不代表本平台立场,且不构成投资建议,请谨慎对待。
全部评论
暂无评论
相关资讯
  • 通义万相国际版Wan2.2开源第7天:表情捕捉大升级,网友喊话“加动作”!

  • 谷歌NotebookLM大升级:5大功能颠覆笔记体验,效率党狂喜!

  • 首届大模型对抗赛即将开启,谷歌、DeepSeek、Kimi等巨头同台竞技

  • 安卓开发大变革!谷歌Android Studio免费Agent模式登场,苹果生态受冲击?

  • Higgsfield AI新功能上线:高级别多参考功能,让创作更省心

热点资讯

Higgsfield AI新功能上线:高级别多参考功能,让创作更省心

1天前
Higgsfield AI新功能上线:高级别多参考功能,让创作更省心

创意加速!可灵AI"灵动画布"发布,多图参考功能迎来重大突破

8天前
创意加速!可灵AI"灵动画布"发布,多图参考功能迎来重大突破

阿里通义千问开源Qwen-Image:重新定义图像生成与编辑新标准

12小时前
阿里通义千问开源Qwen-Image:重新定义图像生成与编辑新标准

豆包理解图片的能力升级了:深度思考模式重新定义AI视觉理解

7天前
豆包理解图片的能力升级了:深度思考模式重新定义AI视觉理解

阿里Wan2.2正式发布:开源AI视频生成模型全面超越Sora,支持4K高清视频制作

4天前
阿里Wan2.2正式发布:开源AI视频生成模型全面超越Sora,支持4K高清视频制作
分享
0
0

欢迎来到AI Top100!我们聚合全球500+款AI智能软件,提供最新资讯、热门课程和活动。我们致力于打造最专业的信息平台,让您轻松了解全球AI领域动态,并为您提供优质服务。

合作伙伴
联系我们
加入AITOP100社群
加入社群
AITOP100商务微信
商务微信
相关链接
服务及隐私政策
网站地图
关于我们
粤ICP备2022124843号-2粤公网安备44030002004505广播电视节目制作经营许可证:(粤)字第00712号Copyright © 华强方特(深圳)动漫有限公司 版权所有