A Hugging Face, plataforma onde boa parte da industria de IA hospeda seus modelos e datasets, revelou em 16 de julho que invasores comprometeram sua infraestrutura de producao no fim de semana anterior. A empresa afirma que a campanha foi conduzida de ponta a ponta por um sistema de agente de IA autonomo e a classifica como o primeiro caso documentado do cenario de atacante agentico que a industria de seguranca vem prevendo ha dois anos.
A intrusao comecou no pipeline de processamento de dados. Um dataset malicioso explorou duas vulnerabilidades de execucao de codigo, um caminho de execucao remota de codigo em um carregador de datasets e uma injecao de template em uma configuracao de dataset, para conquistar uma posicao inicial nos workers de processamento. A partir dai, o invasor escalou para acesso em nivel de node e se moveu lateralmente entre os clusters internos.
O que diferenciou o ataque foi a forma como ele operou. A Hugging Face descreve um framework de agente autonomo executando muitos milhares de acoes individuais em um enxame de sandboxes de vida curta, com comando e controle capaz de se automigrar, hospedado em servicos publicos. O modelo por tras do ataque nao foi identificado. Os invasores levaram datasets internos limitados e varias credenciais de servico, nuvem e cluster. A avaliacao da exposicao de parceiros e clientes segue em andamento, e a empresa diz nao haver evidencia de adulteracao de modelos publicos, datasets ou Spaces.
A defesa tambem foi, em parte, movida por IA. A deteccao veio de uma triagem baseada em LLM rodando sobre a telemetria de seguranca, e a equipe forense analisou mais de 17.000 eventos registrados usando o GLM 5.2, um modelo de pesos abertos rodando na propria infraestrutura da Hugging Face. Essa escolha foi tao forcada quanto deliberada. Salvaguardas de seguranca de servicos comerciais de IA se recusaram a processar material forense contendo payloads de ataque, e a empresa apontou a assimetria resultante sem rodeios, dizendo que o atacante nao estava sujeito a nenhuma politica de uso enquanto seu proprio trabalho forense era bloqueado.
Pesquisadores de seguranca vinham alertando que ataques agenticos chegariam assim que os modelos ficassem bons o suficiente, e este e o relato publico mais claro ate agora de um deles atingindo uma grande plataforma. A licao que a Hugging Face tira e desconfortavel para a industria. Defensores precisam de modelos que controlem, porque as ferramentas que policiam o uso indevido para todos tambem policiam a resposta a incidentes, e os atacantes simplesmente ignoram as regras por completo. A empresa diz ter reforcado o pipeline de datasets, rotacionado credenciais e ampliado seu monitoramento automatizado.
