Hugging Face confirma brecha en producción por un enjambre de Agent de IA autónomo

Hugging Face, la plataforma que alberga más de 1 millón de modelos de IA y atiende a más de 50,000 organizaciones en todo el mundo, reveló el 20 de julio que atacantes utilizaron un sistema de Agent de IA autónomo para vulnerar su infraestructura de producción — el primer incidente confirmado públicamente en el que un Agent de IA llevó a cabo una intrusión sostenida y de múltiples etapas contra una gran plataforma de IA.
El ataque comenzó dentro del propio pipeline de procesamiento de datos de Hugging Face. Los atacantes subieron un dataset malicioso que explotó dos rutas de ejecución de código separadas: una vulnerabilidad en un cargador de dataset de código remoto, y una falla de inyección de plantillas en el procesamiento de configuración del dataset. Una vez que el código se ejecutó en un worker de procesamiento, el Agent pivotó para recolectar credenciales de nube y clúster.
Un enjambre, no un script
Lo que hizo inusual este incidente fue su escala y autonomía. Según Hugging Face, el atacante desplegó "un Framework de Agent autónomo que ejecutó muchos miles de acciones individuales a través de un enjambre de sandboxes de corta duración, con comando y control auto-migrantes montados en servicios públicos." El Agent adaptó continuamente su comportamiento y reubicó su infraestructura para evadir la detección, sin un servidor de comando y control fijo que bloquear.
Hugging Face dijo que no sabe qué large language model impulsó los Agent del atacante — si un modelo alojado jailbroken o uno de pesos abiertos sin restricciones — pero señaló que "de cualquier manera, el atacante no estaba sujeto a ninguna política de uso."
Lo que se accedió
Los investigadores confirmaron acceso no autorizado a un conjunto limitado de datasets internos y a varias credenciales de servicio utilizadas en clústeres internos. Hugging Face no encontró evidencia de que los atacantes manipularan el repositorio de modelos público, los datasets de usuarios o Spaces (su entorno de aplicaciones alojadas). La cadena de suministro de software — incluyendo las librerías Transformers, Diffusers y PEFT — fue verificada como limpia.
La empresa dijo que aún está investigando si algún dato de socios o clientes fue expuesto más allá de las credenciales de servicio internas. No se identificaron contraseñas de usuarios ni tokens de acceso para cuentas públicas como comprometidas.
Remediación y respuesta
Hugging Face parcheó ambas rutas de ejecución de código vulnerables que permitieron el punto de apoyo inicial, revocó y rotó todas las credenciales afectadas, reconstruyó los nodos comprometidos, y desplegó nuevas herramientas de detección orientadas a identificar actividad de Agent autónomo. La empresa reportó el incidente a las autoridades policiales y contrató expertos forenses externos para ayudar en la investigación.
La brecha es significativa más allá de su impacto inmediato. Los investigadores de seguridad han advertido durante mucho tiempo que los frameworks de AI Agent — diseñados para actuar de forma autónoma, encadenar llamadas a herramientas y adaptarse a nuevos entornos — eventualmente serían armados a escala. El incidente de Hugging Face es el primer caso confirmado en el que un Agent de IA autónomo vulneró con éxito a un importante proveedor de infraestructura de IA, no solo a un objetivo empresarial convencional.
Según informó BleepingComputer, el ataque explotó la misma infraestructura de procesamiento de datasets que hace valioso a Hugging Face para sus usuarios — la capacidad de ejecutar código en el momento de ingesta para normalizar y preparar datos de entrenamiento de IA.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source