黑客在HuggingFace上传恶意AI模型,用“损坏”pickle规避监测
创始人
2025-02-10 09:47:52
0

IT之家 2 月 10 日消息,据 The Hacker News 于 8 日报道,网络安全研究人员发现,在 HuggingFace 平台上,有两个恶意机器学习(ML)模型利用了一种非常规的“损坏”pickle 文件技术来规避安全检测。

ReversingLabs 研究员 Karlo Zanki 表示:“从这些 PyTorch 存档中提取的 pickle 文件,在文件开头揭示了恶意的 Python 内容。两者的恶意载荷都是典型的平台特定反向 shell,连接到硬编码的 IP 地址。”

这种方法被称为 nullifAI,意在通过明确绕过现有的安全防护措施,避免被识别为恶意模型。Hugging Face 上发现的两个相关模型存储库如下:

  • glockr1/ballr7

  • who-r-u0000/0000000000000000000000000000000000000

这些模型被认为更像是一个概念验证(PoC),而非真实的供应链攻击案例。

pickle 序列化格式在机器学习模型分发中很常见,但它一直被认为存在安全隐患,因为它允许在加载和反序列化时执行任意代码。

被检测出的这两个模型使用的是 PyTorch 格式,实质上是压缩的 pickle 文件。虽然 PyTorch 默认使用 ZIP 格式压缩,但这些模型使用的是 7z 格式,这种不同的压缩方式让它们能够避开 Hugging Face 的 Picklescan 工具的恶意检测

Zanki 进一步指出:“这个 pickle 文件的一个有趣之处是,对象序列化(IT之家注:即 pickle 文件的核心功能)在恶意载荷执行后就断裂,导致无法正确反编译对象。”

后续分析表明,尽管存在反序列化错误,损坏的 pickle 文件仍然能够被部分反序列化,从而执行恶意代码。该问题已被修复,Picklescan 工具也更新了版本。

Zanki 解释说:“pickle 文件的反序列化是

相关内容

热门资讯

二手车出口成我省外贸新增长点 转自:贵州日报 本报讯(记者 冯倩)7月中旬,记者在位于贵阳综保区的中国(贵阳)二手车出口基地展厅看...
KM15′ “香”街子为安宁再...   本报讯 记者张星宇 通讯员潘明丽报道 7月19日,KM15′“香”街子来到安宁市东湖广场,集市为...
当歌声成为GDP 这个夏天,越来越多演唱会开唱。当荧光棒的海洋随着乐声掀起阵阵波浪,当万人大合唱的声浪如山呼海啸直抵耳...
《在世界文化激荡中坚守文化主体... 转自:贵州日报这是《在世界文化激荡中坚守文化主体性——中国式现代化发展道路的精神基石》智库报告。 ...
名人传好词好句摘抄赏析 名人传... 该传由三个名人的传记组成:贝多芬、米开朗琪罗和托尔斯泰。通过这几部传记,作者试图恢复二十世纪文学崇高...