MITRE ATLAS
mitre-atlas-cs0065
模型命名空間重複使用供應鏈攻擊
- AI 供應鏈
- 系統入侵與遠端程式碼執行
Unit 42 研究人員展示了一種 AI 供應鏈攻擊,攻擊者在 Hugging Face 重新註冊一個已被原作者刪除的命名空間(author namespace),並在該空間下以原有的「作者/模型名稱」識別碼發布惡意模型。若有應用程式或模型目錄保留了對該識別碼未經版本鎖定(unpinned)的參照,可能會解析並部署攻擊者控制的替代模型,而非最初受信任的模型。 此攻擊可能影響已刪除的模型,以及擁有權已轉移給 Hugging Face 新作者的模型。在擁有權轉移的情境中,Hugging Face 會將舊路徑的請求重新導向至新的模型位置,使既有的參考能繼續運作。然而,若原作者的命名空間隨後被刪除並被攻擊者重新註冊,攻擊者就能重建該舊路徑,導致舊參考解析為惡意模型,而非合法的導向模型。 Unit 42 針對 Google Vertex AI 與 Azure AI Foundry 中基於 Hugging Face 的模型目錄展示了此技術。研究人員在替代模型中植入了反向 shell(reverse-shell)承載內容,並在部署的端點環境中取得了程式碼執行權限。他們還發現,在開源程式碼庫、文件、預設參數、範例 Notebook 及下游模型登錄表中,也存在可重複使用的模型參照,這可能會使未直接與 Hugging Face 互動的使用者面臨風險。