Hugging Face, la plateforme ou une grande partie de l'industrie de l'IA heberge ses modeles et ses jeux de donnees, a revele le 16 juillet que des intrus ont compromis son infrastructure de production au cours du week-end precedent. L'entreprise affirme que la campagne a ete menee de bout en bout par un systeme d'agent IA autonome et y voit le premier cas documente du scenario de l'attaquant agentique que l'industrie de la securite annonce depuis deux ans.
L'intrusion a commence dans le pipeline de traitement des donnees. Un jeu de donnees malveillant a exploite deux vulnerabilites d'execution de code, un chemin d'execution a distance dans un chargeur de jeux de donnees et une injection de template dans une configuration de jeu de donnees, pour prendre pied sur les serveurs de traitement. De la, l'attaquant a obtenu un acces au niveau des noeuds et s'est deplace lateralement a travers les clusters internes.
Ce qui distingue cette attaque, c'est sa facon d'operer. Hugging Face decrit un framework d'agent autonome executant plusieurs milliers d'actions individuelles a travers un essaim de bacs a sable ephemeres, avec une infrastructure de commande et de controle auto-migrante installee sur des services publics. Le modele qui a propulse l'attaque n'a pas ete identifie. Les intrus ont derobe des jeux de donnees internes limites ainsi que plusieurs identifiants de service, de cloud et de cluster. L'evaluation de l'exposition des partenaires et des clients est en cours, et l'entreprise affirme qu'il n'existe aucune preuve d'alteration des modeles, des jeux de donnees ou des Spaces publics.
La defense reposait elle aussi en partie sur l'IA. La detection est venue d'un triage base sur des LLM applique a la telemetrie de securite, et l'equipe d'investigation a analyse plus de 17 000 evenements enregistres avec GLM 5.2, un modele a poids ouverts tournant sur l'infrastructure de Hugging Face elle-meme. Ce choix a ete autant subi que voulu. Les garde-fous de securite des services d'IA commerciaux ont refuse de traiter du materiel d'investigation contenant des charges d'attaque, et l'entreprise a souligne sans detour l'asymetrie qui en resulte, notant que l'attaquant n'etait tenu par aucune politique d'utilisation tandis que son propre travail d'investigation etait bloque.
Les chercheurs en securite avertissaient que les attaques agentiques arriveraient des que les modeles seraient assez performants, et il s'agit du recit public le plus clair a ce jour d'une telle attaque frappant une plateforme majeure. La lecon qu'en tire Hugging Face est inconfortable pour l'industrie. Les defenseurs ont besoin de modeles qu'ils controlent, car les outils qui policent les abus pour tout le monde policent aussi la reponse aux incidents, alors que les attaquants s'affranchissent totalement des regles. L'entreprise dit avoir durci son pipeline de jeux de donnees, procede a une rotation de ses identifiants et etendu sa surveillance automatisee.
