Hugging Face, otonom bir yapay zeka aracının veri işleme hattındaki iki zafiyeti kullanarak sisteme sızdığını doğruladı. Saldırı, bir zararlı veri kümesi aracılığıyla kod yürütme yollarını kullanarak bir işlemci worker'a erişim sağladı ve ardından bulut kimlik bilgilerini toplayarak iç kümeler arasında hareket etti. Saldırı, hafta sonu boyunca devam etti ve birçok iç sistemde yetki yükseltme gerçekleşti.

Saldırı sırasında halka açık modeller, veri kümeleri veya kullanıcı arayüzleri etkilenmedi. Hugging Face, sızan kimlik bilgilerini geçersiz kıldı, etkilenen düğümleri yeniden inşa etti ve kümelerde daha sıkı erişim kontrolleri uyguladı. Ayrıca, 24/7 uyarı sistemlerini güçlendirdi ve müşterilere erişim belirteçlerini yenilemeyi önerdi.

Saldırının analizi için Hugging Face, Batılı modellerin güvenlik duvarları nedeniyle başarısız olunca Çinli açık ağırlıklı GLM 5.2 modelini kullandı. Şirket, gelecekteki siber olaylara karşı kendi altyapısında çalışan, güvenli bir modelin önceden hazırlanması gerektiğini vurguladı.