AI 모델과 데이터셋을 호스팅하는 주요 플랫폼인 허깅페이스(Hugging Face)가 지난주 발생한 해킹으로 내부 데이터셋과 서비스 인증 정보가 유출되었다고 공식 확인했습니다. 회사는 해킹 사실을 공개하며, 공격자들이 플랫폼에 업로드된 데이터셋의 보안 취약점을 악용하여 악성 코드를 실행하고 서버에 대한 권한을 상승시켜 내부 시스템에 광범위하게 접근했다고 설명했습니다. 현재까지 고객 또는 파트너 데이터 유출 여부는 조사 중이며, 허깅페이스는 탈취된 인증 정보를 즉시 폐기하고 재설정했습니다.
허깅페이스는 사용자들에게 플랫폼에 저장된 모든 액세스 토큰을 재설정하고, 의심스러운 계정 활동이 있는지 확인할 것을 강력히 권고했습니다. 이번 공격은 외부 AI 에이전트가 수많은 개별 작업을 실행하며 발생했으며, 허깅페이스의 자체 이상 탐지 시스템이 이를 감지했다고 합니다. 특히, 공격 로그 분석 과정에서 상용 최첨단 AI 모델(frontier AI model)이 제공사의 가드레일(guardrail)로 인해 분석이 제한되자, 자체 대규모 언어모델(LLM)을 활용하여 민감한 로그를 외부 서버에 업로드하지 않고 분석을 완료했다고 밝혔습니다.
이번 사건은 AI 플랫폼이 직면한 새로운 보안 과제를 명확히 보여줍니다. 단순히 외부 침입을 막는 것을 넘어, 플랫폼 내부에서 업로드된 콘텐츠를 통해 시스템이 악용될 수 있다는 점을 시사합니다. 또한, 사이버 보안 조사에 있어 최첨단 AI 모델의 활용이 제한될 수 있다는 점은 AI 시대의 보안 전략 수립에 중요한 고려 사항이 될 것입니다. 허깅페이스는 이번 사건을 사법 당국에 보고하고 사이버 보안 포렌식 전문가를 투입하여 추가 조사를 진행 중입니다.