nullifAI: вирус внутри ИИ-модели обошёл проверку — IT-Aegis

nullifAI: вирус спрятали внутри ИИ-модели и обошли проверку Hugging Face

nullifAI: вирус спрятали внутри ИИ-модели и обошли проверку Hugging Face

«Скачать готовую ИИ-модель и запустить» звучит безобидно — как открыть файл с данными. На деле это то же самое, что запустить незнакомую программу непонятно откуда. В феврале 2025 года это подтвердилось на практике.

Что известно о деле

Исследователи ReversingLabs нашли на Hugging Face — крупнейшей площадке для обмена ИИ-моделями — вредоносные модели. Атаку назвали nullifAI. Вирус спрятали прямо в файле модели (формат pickle), и устроен он был так, что запускался в момент загрузки модели — ещё до того, как что-либо успевало её проверить.

Как обошли защиту площадки

Необычная упаковка файла (сжатие 7z вместо стандартного) позволила обойти автоматический сканер безопасности самой площадки. Внутри был «обратный шелл» — скрытый канал, дающий злоумышленнику доступ к машине жертвы. То есть проверка «на входе» была, но её обманули — как обманули защиту и в случае EchoLeak в Copilot.

Простая, но редко проговариваемая мысль

К чужим .exe мы приучены относиться осторожно, а файл ИИ-модели воспринимаем как безобидные «данные». На деле это исполняемое содержимое, которому вы обычно ещё и даёте доступ к своим серверам. Чем активнее компания экспериментирует с ИИ — своими силами или через подрядчиков, — тем чаще на её инфраструктуру попадают такие внешние компоненты. Это тот же класс риска, что и вредоносные библиотеки в ИИ-коде.

Минимум, который стоит закрыть

  • брать компоненты только из проверенных источников;
  • незнакомое запускать в изолированной среде, а не сразу на боевом сервере;
  • не раздавать ИИ-частям доступ к ключам «на всякий случай».

На словах просто; на деле правильная изоляция и разграничение доступов и отличают надёжную инфраструктуру от собранной наспех.

Почему «крупная площадка» не значит «безопасно»

Отдельно стоит проговорить ложное чувство защищённости. Hugging Face — не сомнительный форум, а крупнейшая и уважаемая площадка отрасли, с собственной автоматической проверкой загружаемых файлов. И всё же вредонос прошёл: хватило нестандартной упаковки, чтобы сканер его не распознал. Урок в том, что «скачано с известного сайта» — не гарантия, а лишь снижение вероятности.

Для бизнеса, который внедряет ИИ, это переводится в простое правило: относитесь к любой внешней модели как к программе от неизвестного автора. Особенно если внедрением занимается подрядчик или сотрудник-энтузиаст, который тянет модели «чтобы попробовать» прямо на рабочий сервер, где лежат данные и ключи. Один такой эксперимент способен открыть чужому человеку доступ ко всему.

Выводы

  • Файл ИИ-модели — это исполняемый код, а не «данные»; он может нести вирус.
  • Даже сканер площадки можно обойти нестандартной упаковкой файла.
  • Защита — проверенные источники, изоляция запуска и отдельное хранение ключей.

Мы настраиваем инфраструктуру так, чтобы новые компоненты не попадали «сразу в прод», а ключи и данные хранились отдельно: аудит покажет текущие риски, а сопровождение удержит порядок дальше. Внедряете ИИ — поможем сделать это без риска подарить кому-то доступ к серверу.

Услуги по теме

Обсудить проект — аудит, разработка, поддержка.

Оставить заявку Услуги