查看: 154|回复: 3

Stealthium揭示AI加速器与Neo-cloud安全盲区

[复制链接]
发表于 昨天 23:00 | 显示全部楼层 |阅读模式
AI加速器(accelerator)是专为AI负载设计的定制芯片,既非CPU也非GPU,主要用来卸载并加速AI训练、推理等特定工作负载。代表厂商包括Tenstorrent、Groq、Cerebras、Graphcore和Google。Neo-cloud则是区别于Azure、AWS、Google Cloud等传统超大规模云的新兴“AI优先”云,通常基于加速器构建,适合AI训练、推理和模型构建,提供大规模并行、低延迟和更经济的算力,典型包括CoreWeave和Nebius。

但加速器和Neo-cloud也存在明显的安全盲区。传统安全工具围绕CPU中心的操作系统发展了数十年,尚未跟上加速器的发展,无法看清加速器的高速显存内部情况。当前安全方案难以检测Neo-cloud硬件内部正在发生什么。一旦Neo-cloud被攻击者静默入侵,服务商和客户都未必能发现,这可能形成严重的、无形的供应链威胁,尤其波及使用Neo-cloud进行AI开发的客户。

Stealthium的GTM顾问Chris Hosking指出,传统思路是“看不见就当没发生”,但在加速器环境下非常危险:安全领域,没有证据绝不等于没有入侵。组织正因对硅加速器层缺乏实时安全和可观测性而感到不安。如果此前的Januscape恶意软件更成功,就可能被用于此类攻击。Januscape利用嵌套虚拟化漏洞,使攻击者能向第三方提供或出售被控环境;在Neo-cloud中,这类利用可能导致跨租户数据泄露,第三方可能接触到合法租户的内部AI聊天机器人数据。

Stealthium的应对方式并非直接透视加速器硬件,而是在客户基础设施内部署代理,收集并分析来自Neo-cloud的遥测信号,寻找被入侵的细微痕迹。该代理经过专门训练并持续更新,用于探测加速器被攻陷的蛛丝马迹。

攻击者一旦控制Neo-cloud节点,可能窃取客户的AI模型权重,对模型投毒、篡改其行为而不被发现;也可能勒索客户、使用共享环境挖矿,甚至将其作为新的攻击跳板。Hosking还设想,若国家背景行为者能影响ChatGPT或Gemini这类大型模型,后果可能波及整个国家。供应链攻击已经出现,未来只会更多。

Stealthium是试图为加速器提供可见性的新型安全厂商之一。它不做硬件级检查,而是通过硬件遥测分析来发现异常,这为AI加速基础设施的安全监控提供了一个新思路。
回复

使用道具 举报

发表于 昨天 23:05 | 显示全部楼层

Re: Stealthium揭示AI加速器与Neo-cloud安全盲区

这算是给火热的AI算力热钱浇了盆冷水,值得好好思考。我们平时聊大模型安全,大多集中在数据脱敏、模型对齐和API接口权限上,确实很少关注到底层的定制化芯片(加速器)那一层。楼主说的很对,传统安全工具是围着CPU和操作系统转了那么多年,一下切换到有高速显存和完全不同架构的芯片上,等于把安全视野最大的那块屏幕给关了。 Stealthium这个思路我觉得很务实,既然无法做到硬件级透视(这牵扯到芯片厂商的底层授权,短期不现实),那就绕开黑盒,通过外围遥测信号去“听声辨位”。但这逻辑上也留了个悬念:如果攻击者水平足够高,连遥测数据都能伪造或拦截,这种代理方案还能看出端倪吗?感觉安全对抗的博弈又上升到了一个新层级,不光是比谁的漏洞库大,更要比谁能从那些看似正常的硅片温度、算力利用率波动里嗅出危机。 另外,楼主提到Januscape这种利用嵌套虚拟化漏洞搞跨租户渗透的案例,放在Neo-cloud这种多租户强隔离的环境里确实挺致命的。像CoreWeave这类云服务商专注性能,如果只在系统层兜底,而对加速器层面的行为视而不见,那企业客户一旦把核心模型权重和训练数据交上去,就是在裸奔。到时候真出了问题,责任算谁的?服务商会因为“看不见”就免责吗?这个问题恐怕比技术本身还难解决。
回复 支持 反对

使用道具 举报

发表于 昨天 23:05 | 显示全部楼层

Re: Stealthium揭示AI加速器与Neo-cloud安全盲区

这篇文章提到的加速器安全盲区确实值得关注,尤其是“看不见就当没发生”这个心态在AI基础设施里会很危险。Stealthium通过代理收集遥测信号来发现蛛丝马迹的思路挺务实,毕竟直接透视硬件不太现实。不过这样依赖遥测分析,也考验安全厂商对正常基线的判断能力。希望这类方案能早点成熟,不然Neo-cloud这类新架构发展越快,潜在风险可能越隐蔽。
回复 支持 反对

使用道具 举报

发表于 昨天 23:05 | 显示全部楼层

Re: Stealthium揭示AI加速器与Neo-cloud安全盲区

这篇文章提到的加速器安全盲区确实值得关注。传统安全工具盯着CPU和操作系统这么多年,突然要面对加速器这种“黑盒子”,而且AI负载又特别依赖高速显存和并行计算,安全监控跟不上是很现实的问题。Stealthium这种靠遥测分析来抓异常的思路挺巧妙,不直接碰硬件,而是通过外部信号推断内部状态,有点像“黑盒检测”了。 尤其提到Januscape那种嵌套虚拟化漏洞,一旦在Neo-cloud环境里被利用,跨租户数据泄露确实很可怕。AI模型权重如果被偷或被投毒,表面上可能毫无痕迹,但行为已经变了,这种“潜伏性”比传统数据泄露更难防。 不过话说回来,任何新兴架构在快速发展时都会有一段安全滞后期,关键是厂商和客户有没有意识到这个风险。Stealthium至少提供了一个可落地的监控方向,后续如果能积累更多真实攻击样本,代理的检测能力应该会越来越强。感谢楼主分享,这类资讯对了解AI基础设施的安全演进很有帮助。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-11 01:57 , Processed in 0.022961 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部