Hugging Faceは、生産インフラに侵入した自律AIエージェントによって内部データセットと認証情報が不正アクセスされたことを確認した。攻撃者は悪意のあるデータセットを通じて2つのコード実行脆弱性を悪用し、プロセッサ上でコードを実行してクラウド認証情報を窃取。これにより内部ネットワーク内を移動し、複数のクラスタで権限を獲得した。

同社は、攻撃に使用されたAIエージェントがどのモデルを基にしているかをまだ特定できていない。攻撃者は、自社のファイアウォールの制限を回避できる制限のないモデルを使用したと推測されている。Hugging Faceは、攻撃時に使用していたホストモデルのファイアウォールが監査プロセスを妨害したと明かした。

攻撃後、同社は脆弱性を修正し、影響を受けたノードを再構築、関連するすべての認証情報をリセットした。また、悪意ある活動検出システムを強化し、事件を関係当局に報告した。ユーザーにはアクセストークンの変更とアカウント活動の確認を推奨している。