• 首页
  • AI工具集
  • AI资讯
  • AI活动
  • AI社区
  • AI短剧
  • AI创作大赛
  • AI小说
  • AI绘画
    AI视频
    AI对口型
    视频转动漫风格
    AI创意二维码
    AI艺术字
    AI智能抠图
  • AI短视频创作热门-AI社区
AI 对话

Hugging Face平台现新型恶意模型:利用“损坏” Pickle文件绕过安全检测

Hugging Face平台现新型恶意模型:利用“损坏” Pickle文件绕过安全检测
元元
2025-02-10 15:44:56

机器学习平台Hugging Face面临新型安全威胁

近日,网络安全研究人员披露了一起针对知名机器学习平台Hugging Face的安全事件。攻击者上传了两个具有恶意代码的机器学习模型,这些模型巧妙地利用了一种新型技术,通过构造“损坏”的pickle文件,成功绕过了平台的安全检测机制,引发了广泛关注。

AI代码

“nullifAI”技术:绕过安全防护的新手段

ReversingLabs 的研究员 Karlo Zanki 指出,在这些PyTorch格式的模型存档中,提取出的pickle文件头部隐藏着恶意的Python代码。这些代码主要为反向shell,能够连接到预先设定的IP地址,从而允许黑客实现远程控制。这种利用pickle文件的攻击方法被称为“nullifAI”,其核心目的在于绕过现有的各种安全防护措施。

此次发现的两个恶意模型,具体命名为glockr1/ballr7和 who-r-u0000/0000000000000000000000000000000000000,更像是概念验证,而非真实的供应链攻击。尽管pickle格式在机器学习模型分发中应用广泛,但其安全隐患也不容忽视,因为该格式允许在加载和反序列化过程中执行任意代码。

7z压缩与Picklescan工具的局限性

研究人员进一步发现,这两个模型使用了PyTorch格式的压缩pickle文件,并且采用了不同于默认ZIP格式的7z压缩方式。这一特殊的压缩方式使得它们能够成功规避Hugging Face的Picklescan工具所执行的恶意检测。Zanki 补充道,即使pickle文件中的反序列化由于恶意载荷的插入而出现错误,但它仍然能够进行部分反序列化,进而执行潜在的恶意代码。

更令人担忧的是,由于这些恶意代码位于pickle流的开头,Hugging Face的安全扫描工具未能有效识别出模型中存在的潜在风险。这一事件引发了业界对机器学习模型安全性的深刻反思。

Hugging Face的应对措施

针对此问题,Hugging Face 已迅速采取行动进行修复,并对Picklescan工具进行了全面更新,以防止类似事件再次发生。此次事件再次警示技术界,在AI和机器学习技术飞速发展的背景下,网络安全问题依然至关重要,保护用户和平台安全的任务任重道远。

重点回顾: 🛡️ 恶意模型利用“损坏”的pickle文件,成功突破安全防线。 🔍 研究人员揭示模型中隐藏的反向shell,指向预设IP地址。 🔧 Hugging Face已更新安全扫描工具,强化漏洞防护能力。

更多AI行业最新资讯新闻信息请关注AI人工智能网站--AITOP100平台--AI资讯专区:https://www.aitop100.cn/infomation/index.html

0
0
免责声明:本文不代表本平台立场,且不构成投资建议,请谨慎对待。
全部评论
暂无评论
相关资讯
  • FlowSpeech:全球首个“书面语变口语”的TTS,让AI语音更懂人情味

  • Midjourney推HD视频模式:分辨率提升4倍,专为专业用户打造

  • AI国际象棋大赛:Grok4领跑,DeepSeek惜败,Kimi K2淘汰惹争议

  • 通义万相国际版wan2.2开源第8天:色彩控制

  • 谷歌AI编程助手Jules正式上线:异步代码修复,重塑开发新体验

热点资讯

Higgsfield AI消散特效制作完整教程:一键打造电影级Disintegration视觉效果

8天前
Higgsfield AI消散特效制作完整教程:一键打造电影级Disintegration视觉效果

测试文章

7天前
测试文章

FlowSpeech:全球首个“书面语变口语”的TTS,让AI语音更懂人情味

7天前
FlowSpeech:全球首个“书面语变口语”的TTS,让AI语音更懂人情味

测试文章显示1111111

7天前
测试文章显示1111111

每日AI资讯-2025年08月07日

7天前
每日AI资讯-2025年08月07日
分享
0
0

欢迎来到AI Top100!我们聚合全球500+款AI智能软件,提供最新资讯、热门课程和活动。我们致力于打造最专业的信息平台,让您轻松了解全球AI领域动态,并为您提供优质服务。

合作伙伴
联系我们
加入AITOP100社群
加入社群
AITOP100商务微信
商务微信
相关链接
服务及隐私政策
网站地图
关于我们
粤ICP备2022124843号-2粤公网安备44030002004505广播电视节目制作经营许可证:(粤)字第00712号Copyright © 华强方特(深圳)动漫有限公司 版权所有