Hugging Face, la plateforme où une grande partie de l'industrie de l'IA héberge ses modèles et ses jeux de données, a révélé le 16 juillet que des intrus ont compromis son infrastructure de production au cours du week-end précédent. L'entreprise affirme que la campagne a été menée de bout en bout par un système d'agent IA autonome et y voit le premier cas documenté du scénario de l'attaquant agentique que l'industrie de la sécurité annonce depuis deux ans.
L'intrusion a commencé dans le pipeline de traitement des données. Un jeu de données malveillant a exploité deux vulnérabilités d'exécution de code, un chemin d'exécution à distance dans un chargeur de jeux de données et une injection de template dans une configuration de jeu de données, pour prendre pied sur les serveurs de traitement. De là, l'attaquant a obtenu un accès au niveau des noeuds et s'est déplacé latéralement à travers les clusters internes.
Ce qui distingue cette attaque, c'est sa façon d'opérer. Hugging Face décrit un framework d'agent autonome exécutant plusieurs milliers d'actions individuelles à travers un essaim de bacs à sable éphémères, avec une infrastructure de commande et de contrôle auto-migrante installée sur des services publics. Le modèle qui a propulsé l'attaque n'a pas été identifié. Les intrus ont dérobé des jeux de données internes limités ainsi que plusieurs identifiants de service, de cloud et de cluster. L'évaluation de l'exposition des partenaires et des clients est en cours, et l'entreprise affirme qu'il n'existe aucune preuve d'altération des modèles, des jeux de données ou des Spaces publics.
La défense reposait elle aussi en partie sur l'IA. La détection est venue d'un triage basé sur des LLM appliqué à la télémétrie de sécurité, et l'équipe d'investigation a analysé plus de 17 000 événements enregistrés avec GLM 5.2, un modèle à poids ouverts tournant sur l'infrastructure de Hugging Face elle-même. Ce choix a été autant subi que voulu. Les garde-fous de sécurité des services d'IA commerciaux ont refusé de traiter du matériel d'investigation contenant des charges d'attaque, et l'entreprise a souligné sans détour l'asymétrie qui en résulte, notant que l'attaquant n'était tenu par aucune politique d'utilisation tandis que son propre travail d'investigation était bloqué.
Les chercheurs en sécurité avertissaient que les attaques agentiques arriveraient dès que les modèles seraient assez performants, et il s'agit du récit public le plus clair à ce jour d'une telle attaque frappant une plateforme majeure. La leçon qu'en tire Hugging Face est inconfortable pour l'industrie. Les défenseurs ont besoin de modèles qu'ils contrôlent, car les outils qui policent les abus pour tout le monde policent aussi la réponse aux incidents, alors que les attaquants s'affranchissent totalement des règles. L'entreprise dit avoir durci son pipeline de jeux de données, procédé à une rotation de ses identifiants et étendu sa surveillance automatisée.
