Hugging Face confirmó que un agente de IA autónomo logró acceder a sus conjuntos de datos internos y credenciales tras infiltrarse en su infraestructura de producción. Los atacantes utilizaron dos vulnerabilidades de ejecución de código a través de un conjunto de datos malicioso para ejecutar código en un procesador y robar credenciales en la nube, lo que les permitió moverse dentro de la red interna y obtener privilegios en múltiples clústeres.
La empresa aún no ha identificado qué modelo utilizó el agente de IA del atacante. Se sospecha que el atacante empleó un modelo sin restricciones que logró eludir los firewalls de sus propios sistemas. Hugging Face indicó que los firewalls de los modelos alojados durante el ataque fueron desactivados para su revisión.
Tras el ataque, la empresa cerró las vulnerabilidades, reconstruyó los nodos afectados y revocó todas las credenciales relacionadas. Además, fortaleció sus sistemas de detección de actividad maliciosa e informó el incidente a las autoridades competentes. Se recomienda a los usuarios que cambien sus tokens de acceso y revisen la actividad de sus cuentas.
