Hugging Face, üretim altyapısına sızan bir otonom AI ajanı tarafından iç veri setleri ve kimlik bilgilerine erişildiğini doğruladı. Saldırganlar, bir zararlı veri seti aracılığıyla iki kod yürütme zafiyetini kullanarak bir işlemci üzerinde kod çalıştırdı ve bulut kimlik bilgilerini çaldı. Bu sayede iç ağlarda hareket edebildi ve birden fazla küme üzerinde yetki kazandı.

Şirket, saldırıda kullanılan AI ajanının hangi modelle çalıştığını henüz belirleyemedi. Saldırganın, kendi sistemlerindeki güvenlik duvarlarının engellemelerini aşan, sınırları olmayan bir model kullandığı tahmin ediliyor. Hugging Face, saldırı sırasında kullandığı barındırılmış modellerin güvenlik duvarlarının inceleme sürecini engellediğini belirtti.

Saldırıdan sonra şirket, zafiyetleri kapatmış, etkilenen düğümleri yeniden inşa etmiş ve tüm ilgili kimlik bilgilerini sıfırlamıştır. Ayrıca, kötü amaçlı aktivite tespit sistemlerini güçlendirmiş ve olayı yetkili kurumlara bildirmiştir. Kullanıcılara erişim belirteçlerini değiştirmeleri ve hesap aktivitelerini incelemeleri önerilmiştir.