artificial-intelligence-3382507_1280.jpg

Cadeia de suprimentos de IA exposta a execução remota de código

Pesquisadores da Palo Alto Networks demonstraram uma nova técnica de ataque à cadeia de suprimentos de inteligência artificial chamada Model Namespace Reuse, que permite a implantação de modelos maliciosos e execução de código em ambientes de terceiros. A técnica foi testada contra produtos da Google e Microsoft, além de expor riscos para projetos open source.

Leia também
WhatsApp corrige falha crítica explorada em iPhones e Macs
Plataforma promete segurança em devops com I.A.

O ataque explora a reutilização de nomes de modelos deletados ou transferidos em plataformas como Hugging Face. Ao registrar um nome anteriormente associado a outro desenvolvedor, o atacante pode criar um modelo malicioso que é referenciado inadvertidamente por projetos de terceiros. Nos testes, a técnica permitiu a execução de um reverse shell em instâncias do Google Vertex AI Model Garden e acesso inicial ao ambiente do usuário no Microsoft Azure AI Foundry.

Além das plataformas de nuvem, milhares de repositórios open source que referenciam modelos Hugging Face pelo formato Author/ModelName foram identificados como vulneráveis. Projetos deletados ou transferidos continuam funcionando normalmente, mas podem servir como vetor para execução de código malicioso.

Para mitigar o risco, os pesquisadores recomendam: fixar a versão do modelo em um commit específico, clonar e armazenar modelos em repositórios confiáveis, e escanear ativamente referências a modelos potencialmente vulneráveis. Google, Microsoft e Hugging Face foram notificados e já adotaram medidas preventivas, como a verificação diária de modelos órfãos.