6 मिनट पढ़ेंनई दिल्ली21 जुलाई, 2026 02:33 अपराह्न IST
एआई डेवलपर प्लेटफॉर्म हगिंग फेस ने एक प्रमुख एआई एजेंट-संचालित डेटा उल्लंघन का खुलासा किया है जिसने पिछले सप्ताह इसके आंतरिक डेटासेट और सेवा क्रेडेंशियल्स से समझौता किया था।
आमतौर पर ओपन-वेट एआई मॉडल और डेटासेट की मेजबानी के लिए उपयोग किया जाता है, हगिंग फेस ने कहा कि उसके प्लेटफॉर्म पर अपलोड किए गए एक दुर्भावनापूर्ण डेटासेट ने अपने सर्वर पर दुर्भावनापूर्ण कोड चलाने के लिए सुरक्षा भेद्यता का फायदा उठाया।
इससे हमलावरों को हगिंग फेस के आंतरिक सिस्टम, विशेष रूप से इसके उत्पादन बुनियादी ढांचे तक व्यापक पहुंच प्राप्त करने की अनुमति मिली। कंपनी ने कहा कि उसे सार्वजनिक, उपयोगकर्ता-सामना वाले एआई मॉडल और डेटासेट के साथ छेड़छाड़ का कोई सबूत नहीं मिला है। हालाँकि, यह अभी भी जांच कर रहा है कि क्या सुरक्षा घटना के दौरान किसी ग्राहक या भागीदार का डेटा चोरी हुआ था।
किसी कंपनी के आंतरिक सिस्टम में सेंध लगाने के लिए चुराए गए कर्मचारियों के क्रेडेंशियल्स या चाबियों का उपयोग करना साइबर हमलों में आम हो सकता है। हालाँकि, हगिंग फेस को लक्षित करने वाला हालिया डेटा उल्लंघन अलग है क्योंकि संपूर्ण हैकिंग अभियान एक स्वायत्त एआई एजेंट सिस्टम द्वारा शुरू से अंत तक संचालित किया गया था, जिसका अंतर्निहित बड़ा भाषा मॉडल (एलएलएम) ज्ञात नहीं है।
हगिंग फेस ने एक ब्लॉग पोस्ट में कहा, “यह उस “एजेंट हमलावर” परिदृश्य से मेल खाता है जिसकी उद्योग भविष्यवाणी कर रहा है।” यह एआई के शुरुआती उदाहरणों में से एक है जिसका उपयोग डेटा उल्लंघन का पता लगाने और घटना के बाद के विश्लेषण में सहायता के लिए किया जा रहा है।
डेटा उल्लंघन कैसे सामने आया?
हगिंग फेस ने डेटा उल्लंघन के मूल कारण के रूप में अपनी डेटा प्रोसेसिंग पाइपलाइन में सुरक्षा खामियों की पहचान की। सबसे पहले, प्लेटफ़ॉर्म पर एक दुर्भावनापूर्ण डेटासेट अपलोड किया गया था। इस डेटासेट ने प्रोसेसिंग वर्कर पर कोड चलाने के लिए हगिंग फेस की डेटा प्रोसेसिंग पाइपलाइन में दो कोड-निष्पादन पथों का दुरुपयोग किया।
इसके बाद, हमलावरों को नोड-स्तरीय पहुंच प्राप्त हुई जिससे उन्हें क्लाउड पर संग्रहीत क्रेडेंशियल प्राप्त करने की अनुमति मिली। वे पार्श्व में स्थानांतरित होने और अन्य आंतरिक समूहों से साख चुराने में भी सक्षम थे। हगिंग फेस ने कहा, पूरा हमला एक सप्ताहांत में हुआ।
इस विज्ञापन के नीचे कहानी जारी है
कंपनी के अनुसार, हैकिंग अभियान एक स्वायत्त एआई एजेंट ढांचे का उपयोग करके आयोजित किया गया था, जो एआई एजेंट सुरक्षा अनुसंधान हार्नेस पर बनाया गया प्रतीत होता है। एआई एजेंट हार्नेस एक व्यापक ऑपरेटिंग वातावरण है जो एजेंट को टूल को कॉल करने और निरीक्षण के साथ कार्यों को संभालने में सक्षम बनाता है।
हगिंग फेस ने कहा कि अंतर्निहित एलएलएम एक जेलब्रेक होस्टेड मॉडल या एक अप्रतिबंधित ओपन-वेट मॉडल हो सकता है। एआई एजेंट प्रणाली का उपयोग “सार्वजनिक सेवाओं पर स्व-माइग्रेटिंग कमांड-एंड-कंट्रोल के साथ, अल्पकालिक सैंडबॉक्स के झुंड में कई हजारों व्यक्तिगत कार्यों को निष्पादित करने के लिए किया गया था।”
हगिंग फेस ने हमले का पता कैसे लगाया?
कंपनी ने कहा कि उसके स्वयं के विसंगति का पता लगाने वाले सिस्टम ने सर्वर लॉग का विश्लेषण करने के लिए एआई मॉडल का उपयोग करने के बाद हमले को देखा, जिसमें साइबर हमले के रिकॉर्ड शामिल थे। मॉडल वास्तविक संकेतों को दैनिक शोर से अलग करने में सक्षम था, और यह उन संकेतों का सहसंबंध था जिसने सिस्टम समझौते को चिह्नित किया था।
दुर्भावनापूर्ण एजेंट द्वारा की गई हजारों स्वचालित कार्रवाइयों का अध्ययन करने के लिए, हगिंग फेस ने कहा कि इसने पूर्ण हमलावर कार्रवाई लॉग पर एलएलएम-संचालित विश्लेषण शुरू किया है जिसमें शामिल है 17,000 से अधिक दर्ज की गई घटनाएँ।
इस विज्ञापन के नीचे कहानी जारी है
एआई कंपनी का नाम लिए बिना, हगिंग फेस ने कहा कि उसने घटना के बाद विश्लेषण करने के लिए एक वाणिज्यिक प्रदाता से फ्रंटियर एलएलएम का इस्तेमाल किया। हालाँकि, इसके प्रश्नों को मॉडल प्रदाता द्वारा लगाई गई सुरक्षा रेलिंगों द्वारा अवरुद्ध कर दिया गया था। मॉडल एक घटना प्रत्युत्तरकर्ता को एक हमलावर से अलग नहीं कर सका।
बाद में इसने जीएलएम 5.2 का उपयोग करके फोरेंसिक विश्लेषण करने का फैसला किया, जो कि चीनी स्टार्टअप ज़िपू एआई द्वारा विकसित एक ओपन-वेट एआई मॉडल है, जिसे हगिंग फेस के स्वयं के बुनियादी ढांचे पर होस्ट किया गया है। प्रतिबंधात्मक रेलिंग में न फंसने के अलावा, स्व-होस्ट किए गए ओपन-वेट मॉडल का उपयोग करके यह सुनिश्चित किया गया कि संदर्भित हमलावर डेटा और क्रेडेंशियल्स में से कोई भी हगिंग फेस के वातावरण को नहीं छोड़ता है।
विशेषज्ञ ‘साइबर रेलिंग’ के विरोध में क्यों हैं?
कई सुरक्षा शोधकर्ताओं और उद्योग के नेताओं ने पहले शिकायत की है कि एंथ्रोपिक के क्लाउड मिथोस 5 और फैबल 5 जैसे फ्रंटियर मॉडल अत्यधिक प्रतिबंधात्मक रेलिंग के कारण भारी रूप से बाधित हैं जो साइबर रक्षकों को रक्षा और जांच सहित साइबर सुरक्षा से संबंधित किसी भी चीज़ के बारे में मॉडल को संकेत देने से रोकते हैं।
“हगिंग फेस ने एआई-संचालित साइबर हमले का विश्लेषण करने के लिए अमेरिकी फ्रंटियर मॉडल का उपयोग करने की कोशिश की। लेकिन रेलिंग ने वास्तविक शोषण पेलोड वाले अनुरोधों को अवरुद्ध कर दिया, इसलिए उन्होंने स्थानीय स्तर पर चलने वाले जीएलएम 5.2 पर स्विच कर दिया। रेलिंग ने वास्तव में रक्षात्मक सुरक्षा को ख़राब कर दिया,” सिलिकॉन वैली के एक प्रमुख संस्थापक और निवेशक डेविड सैक्स, जो विज्ञान और प्रौद्योगिकी पर अमेरिकी राष्ट्रपति की सलाहकार परिषद के सह-अध्यक्ष भी हैं, ने एक्स पर एक पोस्ट में लिखा।
इस विज्ञापन के नीचे कहानी जारी है
सैक्स ने कहा, “अमेरिकी मॉडलों को उन कार्यों तक सीमित करने का कोई कारण नहीं है जिन्हें चीनी मॉडल बिना किसी समस्या के संभालते हैं। हम केवल खुद को कम प्रतिस्पर्धी बना रहे हैं।”
ओपन-वेट एआई मॉडल की बढ़ती स्वीकार्यता अमेरिका में व्यापक नीतिगत लड़ाई के साथ मेल खाती है, जहां एंथ्रोपिक और अन्य एआई फर्मों ने तेजी से सक्षम, बंद एआई मॉडल द्वारा उत्पन्न साइबर सुरक्षा जोखिमों पर ट्रम्प प्रशासन के साथ प्रतिस्पर्धा की है। इस साल की शुरुआत में, अमेरिकी सरकार द्वारा राष्ट्रीय सुरक्षा का हवाला देते हुए मॉडलों पर निर्यात नियंत्रण लगाए जाने के बाद, एंथ्रोपिक को सार्वजनिक उपयोग से फ़ेबल 5 और मिथोस 5 को वापस लेने के लिए मजबूर होना पड़ा।
हगिंग फेस ने क्या कार्रवाई की है?
साइबर हमले के बाद, हगिंग फेस ने कहा कि उसने अपनी डेटा प्रोसेसिंग पाइपलाइन में शोषित सुरक्षा कमजोरियों को ठीक कर लिया है। इसके समूहों पर अतिरिक्त रेलिंग और सख्त प्रवेश नियंत्रण तैनात किए गए हैं
इसने हमलावरों द्वारा एक्सेस की गई चुराई गई साख को भी रद्द कर दिया है और बदल दिया है। कंपनी ने अपने उपयोगकर्ताओं से हगिंग फेस पर संग्रहीत किसी भी कुंजी के साथ भी ऐसा करने का आग्रह किया उनके खातों पर किसी भी संदिग्ध गतिविधि की समीक्षा करें. सुरक्षा घटना की सूचना कानून प्रवर्तन अधिकारियों को दे दी गई है। हगिंग फेस उल्लंघन की जांच करने और इसकी सुरक्षा की समीक्षा करने के लिए बाहरी साइबर सुरक्षा फोरेंसिक विशेषज्ञों को भी शामिल कर रहा है।

