Un fallo crítico en Llama, la IA de Meta, permite a los hackers controlar tu PC

Desde hace años venimos advirtiendo acerca de los riesgos que multitud de aplicaciones y plataformas relacionadas con la tecnología, nos pueden acarrear. Por descontado y ahora tras el crecimiento de la inteligencia artificial, la seguridad también se está convirtiendo en un factor clave.
Os contamos todo esto porque una de las alternativas IA más conocidas e importantes del momento, pone en riesgo nuestros dispositivos. Os contamos todo esto porque se ha descubierto una vvulnerabilidad crítica en Llama, la plataforma inteligente de Meta, que en estos instantes puede ser aprovechada. No en vano merece la pena tener en consideración que este fallo de seguridad permite a los potenciales atacantes ejecutar código arbitrario de forma remota en nuestros dispositivos.
Por el momento a esta vulnerabilidad los comentamos se la ha dado a conocer como CVE-2024-50050, y permite a los atacantes remotos ejecutar código arbitrario en servidores que ejecuten el Framework Llama-stack. Debido Principalmente a su impacto, el fallo se ha calificado como crítico. Para que os hagáis una idea más aproximada, la empresa propietaria de la IA, Meta, introdujo Llama-stack en el pasado mes de julio de 2024. Esto llegó como una solución de código abierto para simplificar el desarrollo y despliegue de aplicaciones para la IA generativa basadas en la familia Llama.
Este elemento ofrece a los desarrolladores herramientas y una API para entrenar, desplegar y operar modelos IA de manera eficiente. Todo ello permite a los creadores disponer de una herramienta más rápida en aplicaciones impulsadas por la IA de la firma que nos ofrece Facebook, Instagram o WhatsApp.
Hay que decir que ahora, el fallo de seguridad detectado, reside en una sección de Python, utilizada en el servidor de inferencia por defecto del framework Llama-stack que os mencionamos antes.
Qué riesgo supone el fallo de seguridad de la IA Llama
Este método aprovecha el módulo pickle de Python para ejecutar objetos recibidos a través de un socket de red. Decir que el módulo al que aquí se hace referencia es extremadamente potente y útil, pero también muy inseguro cuando se utiliza con datos poco fiables. La principal razón que todo ello, es que puede ejecutar comandos arbitrarios durante su funcionamiento.
De ahí que ahora los atacantes puedan aprovechar esta vulnerabilidad para enviar datos maliciosos diseñados para un servidor Llama-stack. Cuando el servidor recibe estos datos, ejecuta los comandos del atacante, permitiendo el control total sobre el servidor y, por tanto, poniendo en riesgo nuestros equipos al usar la IA de Meta.
A su vez, esto abre la puerta a diversas actividades maliciosas. Entre estos podemos destacar el robo de recursos de nuestros equipos, la violación de datos privados o la manipulación de modelos IA. Todo ello demuestra, una vez más, que debemos poner un especial cuidado a la hora de transmitir datos privados y personales online. El creciente uso de las diferentes plataformas de inteligencia artificial cada vez nos insta más a utilizar estas informaciones propias, lo que en ocasiones puede suponer un importante riesgo.
Toda precaución es poca en el mundo online, por lo que debemos prestar una especial atención a las aplicaciones y plataformas que usamos a diario.