Hugging Face confirmó el viernes que un ataque cibernético sufrido la semana anterior comprometió sus conjuntos de datos internos y credenciales de servicio. Según la compañía, un conjunto de datos subido a la plataforma explotó una vulnerabilidad de seguridad que permitió ejecutar código malicioso en sus servidores, escalar privilegios y obtener acceso más amplio a sistemas internos. La empresa ya revocó y rotó las credenciales sustraídas, subsanó la vulnerabilidad y recomendó a los usuarios sustituir cualquier clave almacenada en la plataforma, además de revisar sus cuentas en busca de actividad sospechosa. Hugging Face atribuye la intrusión a un agente de inteligencia artificial externo que ejecutó miles de acciones individuales en sandboxes efímeras con una infraestructura de comando y control auto-migrante en servicios públicos. El incidente fue detectado por los propios sistemas de detección de anomalías de la compañía, que recurrió a un modelo de IA local tras comprobar que las restricciones de un modelo frontera de un proveedor comercial impedían analizar los registros del ataque. La investigación sigue abierta para determinar si se sustrajeron datos de clientes o socios. Hugging Face notificó el caso a las fuerzas de seguridad y contrató a especialistas forenses en ciberseguridad. La empresa no aclaró si realizó una auditoría de seguridad previa al lanzamiento de sus sistemas ni facilitó pruebas que respalden la hipótesis del agente externo.
