您现在的位置是:数据库 >>正文
主流AI算力框架漏洞威胁全球数千大模型
数据库81人已围观
简介近日,知名网络安全公司Oligo Security发现人工智能行业主流算力框架Ray的一个未修复安全漏洞正被黑客野外大规模利用,攻击AI工作负载并窃取敏感生产)数据和算力。包括亚马逊、字节跳动、Ube ...
近日 ,主流知名网络安全公司Oligo Security发现人工智能行业主流算力框架Ray的算力数千一个未修复安全漏洞正被黑客野外大规模利用 ,攻击AI工作负载并窃取敏感(生产)数据和算力 。框架

包括亚马逊 、漏洞字节跳动 、威胁Uber、全球OpenAI等数以千计的大模人工智能企业受到影响 ,数百个集群已经遭到攻击,主流超过10亿美元算力遭到“劫持”。算力数千
主流算力框架遭遇七个月野外攻击像ChatGPT和GPT-4,框架以及国内的漏洞月之暗面(Kimi)等超大模型已经展示了惊人的内容生成能力和扩展能力,而支持这些模型“野蛮生长”的威胁基础技术除了数以万计的云计算高端GPU算力卡,还包括管理和编排这样大规模GPU集群来提供足够并行计算能力的全球AI算力框架,其中最流行也最重要的大模 ,非Ray框架莫属。主流
Ray是由Berkeley加州大学计算机教授Ion Stoica创办的Anyscale公司开发的开创性分布式AI框架,被数以千计运行AI基础设施的公司采用 。包括OpenAI、亚马逊 、Shopify、Uber、免费模板字节跳动在内的数以千计的公司使用Ray框架支持ChatGPT这样动辄超过千亿参数的超大模型训练所需要的大规模底层基础算力资源优化和调度。
此外,很多主流大模型项目还依赖Ray来支持SaaS、数据和AI工作负载 ,充分利用Ray的高可扩展性 、速度和效率优势 。
根据Oligo Security的报告 ,Ray框架曝出的漏洞编号为CVE-2023-48022,在过去7个月中一直被积极利用,服务器租用涉及教育 、加密货币、生物制药等多个行业。所有使用Ray框架的企业和机构都应检查其基础设施环境 ,确保没有漏洞暴露,并分析任何可疑活动 。
AI算力基础设施漏洞野外利用第一案2023年底 ,AI工作负载主流开源框架Ray曝出五个漏洞,这些漏洞由Bishop Fox 、BryceBearchell和Protect AI团队分别披露(部分同时披露)。漏洞披露后,Ray的开发者和维护者Anyscale发布了一篇博文进行回应,澄清事件始末并详细介绍了每个漏洞的修复方案。建站模板
虽然报告的五个漏洞中有四个已经在Ray 2.8.1版本中得到修复 ,但CVE-2023-48022漏洞仍存在争议。Anyscale并未将其视为安全风险 ,因此没有提供即时修复方案 。
由于存在争议,许多开发团队(以及大多数静态扫描工具)都没有意识到CVE-2023-48022的潜在危害。一些团队可能错过了Ray的相关文档 ,另一些则根本不知道此漏洞的存在。
OligoSecurity的研究人员观察到 ,CVE-2023-48022漏洞正被积极利用 ,这使得原本争议的亿华云漏洞变成了“影子漏洞”——此类漏洞不会在静态扫描中显现,却能导致安全漏洞和重大损失。
Oligo的研究团队将此漏洞命名为ShadowRay,是首个已知人工智能基础设施漏洞被用于攻击人工智能工作负载的案例 。
研究发现,全球范围内已有数千台部署在公共网络上的Ray服务器因该漏洞被攻陷 ,有些服务器甚至已经沦陷至少7个月 。其中许多服务器包含了历史命令记录,这使得攻击者更容易理解服务器上的内容 ,并可能泄露生产环境中之前使用过的敏感机密信息。香港云服务器
受Ray漏洞影响,数百家公司已经暴露于远程代码执行(RCE)风险之中,其中一些公司至今仍未修复漏洞 。(文末链接的报告提供了完整的IoCs列表)。
AI算力基础设施损失超10亿美元截至目前 ,Oligo已发现数百个受感染的AI算力集群。每个集群由许多节点组成,这些节点是通过网络连接到集群的机器 。大多数节点都有GPU ,攻击者通过安装不同类型的挖矿软件利用GPU进行加密货币挖矿活动 。
换而言之,攻击者选择攻击AI算力集群不仅是因为他们可以获得有价值的敏感信息,而且因为当前GPU算力资源非常昂贵且难以获得。
GPU机器的按需价格主要取决于GPU类型和内存 。截至发稿,AWS上的GPU按需价格每台机器的年成本可高达85.8万美元。
根据Oligo过去几周的监测 ,可能已遭到攻击的机器和算力总估值近10亿美元 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/349d499646.html
相关文章
详解渗透测试和漏洞扫描的开源自动化解决方案
数据库译者 | 刘涛审校 | 重楼目录什么是渗透测试 规划和侦察 扫描 开发和获得访问权限 维持访问权 报告和控制什么是漏洞扫描渗透测试工具渗透测试的自动化渗透自动化工作流程开发开 ...
【数据库】
阅读更多以爱放音箱的魅力(以爱放音箱如何成为我们生活中的灵感伙伴)
数据库在现代快节奏的生活中,我们经常需要一种能够放松心情、舒缓压力的方式。而音乐,作为一种无声的语言,能够以其独特的魅力深深地触动我们的心灵。而以爱放音箱作为一款专为爱音乐人士而设计的音响设备,它不仅能够提 ...
【数据库】
阅读更多HS11(突破边界,引领新时代)
数据库在当今科技发展日新月异的时代,智能手机已经成为了我们生活中不可或缺的一部分。而在众多手机品牌中,HS11作为一款独具特色的手机,引起了广大消费者的关注。本文将围绕HS11展开深入探讨,从其设计、功能、 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)
- 什么是PDU?如何为数据中心选择合适的PDU
- i54590处理器的性能及特点剖析(了解i54590处理器的主要特性及其在计算机领域的应用)
- 新型解码芯片创数据传输能效纪录,功耗仅有同类产品 1~10%
- 小米海康威视摄像头(细致监控,安心无忧)
- 详解虚拟机u的启动教程(一步步教你轻松上手虚拟机u)
- 联想Y7000BIOS更新教程(简明易懂的步骤,助你顺利完成更新)
- 酷派8298A01(一款令人惊艳的智能手机,助力你潮流尽显个性)
- 探索Nowallprime的性(无墙壁体验的未来——Nowallprime的突破性创新)
- LGG5屏幕素质解析(一起来探索LGG5屏幕的精彩之处) 企业服务器b2b信息平台亿华云云服务器源码库香港物理机网站建设