Artık Hugging Face'ye yapılan OpenAI kazara saldırının zaman çizelgesine sahibiz

Özgün başlık: Now we have a timeline of the OpenAI accidental attack against Hugging Face
OpenAI Çarşamba günü Black Hat güvenliğinde “Hugging Face Olayı” hakkında bir son dakika sunumu yaptı (daha önce bu blogdaydı). Video dün yayınlandı. Kısa ve bilgi açısından yoğun ve izlemeye değer, özellikle de içeride olup bitenlerin ve olayların nasıl geliştiğinin tüm ayrıntılarını sağladığı için OpenAI. Aşağıdaki zaman çizelgesini oluşturmak için videoyu kullandım. İşte zaman çizelgesi. En sevdiğim detay ise sonda: OpenAI, Hugging Face kimlik bilgilerinin iptal edilmesini istemek için iletişime geçtiklerinde (dahili soruşturma sonrasında) ve o saldırıda kullanıldıkları için zaten iptal edildiklerini öğrendiklerinde, Hugging Face'ye yapılan saldırıdan kendilerinin sorumlu olduğunu öğrendi! Aracıların, hizmet olarak kapsayıcı ortamında çalışan Artifactory'de uzaktan kod yürütme özelliği vardır. Aracılar, yerel ortamlarını keşfederek ve üzerinde çalıştıkları makinenin Linux çekirdek sürümünün çok yeni bir CVE'ye sahip olduğunu belirleyerek ayrıcalıkları yerel olarak yükseltir. CVE için istismarı indirirler, makinede başarılı olacak şekilde özelleştirirler ve bu bilinen Linux çekirdeği ayrıcalık yükseltme CVE'sini (bu durumda pte_physroot) kullanarak yerel makinede root'a ayrıcalık yükseltirler. Aracılar, tek bir makinede root'a sahip olduktan sonra ayrıcalıkları hızla yükseltir ve hizmet olarak konteyner altyapı ortamında yatay olarak hareket eder.
Temsilciler özellikle kimlik bilgilerini, teknikleri ve ilerlemeyi paylaşmak için mesaj panosunu tutarlı bir şekilde kullanıyor ve oldukça hızlı hareket etmek için eşzamanlılık ve paralellikten etkili bir şekilde yararlanabiliyorlar. IAM kimlik bilgilerini IMDS aracılığıyla alırlar. Kubernetes hizmet hesabının yanlış yapılandırmalarından, özellikle belirli hizmet hesaplarına aşırı izin verilmesinden yararlanırlar ve Azure Key Vault da dahil olmak üzere küme kimlik bilgilerini toplarlar. Aracılar sonunda küme üzerinde küme yöneticisini ve ilgili kimlik bilgilerini edinir. Hugging Face hikayenin sonraki kısmını zaten anlattım. Temsilciler, zayıf API anahtarına sahip, Modal tarafından barındırılan, güvenli olmayan bir uygulama buldu ve ardından bunu Hugging Face'ye karşı bir saldırı düzenlemek için kullandı.