Hugging Face confirma brecha de seguridad y advierte a usuarios sobre posibles riesgos
Hugging Face reveló que una brecha de seguridad afectó sus datos internos y credenciales. Los usuarios deben rotar sus tokens de acceso y revisar la actividad de sus cuentas.
Hugging Face confirma brecha de seguridad y advierte a usuarios sobre posibles riesgos
Hugging Face reveló que una brecha de seguridad afectó sus datos internos y credenciales. Los usuarios deben rotar sus tokens de acceso y revisar la actividad de sus cuentas.
Hugging Face, una plataforma que alberga modelos y conjuntos de datos de inteligencia artificial, confirmó que sus datos internos y credenciales fueron comprometidos en un hackeo ocurrido la semana pasada. La compañía hizo pública la brecha el viernes, aunque indicó que aún investigaba si se había robado información de clientes o socios durante el incidente.
En una publicación en su blog, la empresa explicó que un conjunto de datos cargado en su plataforma aprovechó una vulnerabilidad de seguridad para ejecutar código malicioso en sus servidores, lo que permitió a los atacantes escalar sus permisos y obtener un acceso más amplio a los sistemas internos de Hugging Face.
La compañía afirmó que ha revocado y rotado las credenciales robadas que fueron accedidas. También instó a los usuarios a hacer lo mismo con cualquier clave almacenada en la plataforma y a revisar cualquier actividad sospechosa en sus cuentas.
Hugging Face mencionó que ya solucionó la vulnerabilidad que fue utilizada durante el ciberataque. Si bien es común que los hackers intenten infiltrarse en la red de una empresa utilizando credenciales de empleados robadas, claves o un punto débil en su perímetro de seguridad, este incidente resalta los desafíos que enfrentan compañías como Hugging Face cuando los atacantes intentan abusar de plataformas y herramientas para acceder y robar datos sensibles desde el interior.
La empresa atribuyó la brecha a un agente de inteligencia artificial externo, que ejecutó "miles de acciones individuales a través de un enjambre de sandboxes efímeros, con un comando y control auto-migrante alojado en servicios públicos". Sin embargo, Hugging Face no proporcionó evidencia inmediata de esta afirmación cuando fue consultada por TechCrunch.
La empresa aseguró que su propio sistema de detección de anomalías identificó el ataque y utilizó un modelo de inteligencia artificial para analizar los registros del servidor que documentaron el ciberataque.
Inicialmente, la compañía utilizó un modelo de inteligencia artificial de frontera de un proveedor comercial, aunque no reveló el nombre de la empresa, pero encontró que el esfuerzo de análisis fue bloqueado por las restricciones del proveedor. En su lugar, Hugging Face utilizó su propio modelo de lenguaje local, lo que le permitió no tener que subir registros de ataque sensibles a los servidores de una compañía de IA.
Investigadores de seguridad han manifestado previamente su preocupación de que algunos modelos de frontera, como Mythos y Fable de Anthropic, están fuertemente restringidos y evitan que los defensores indaguen sobre casi cualquier cosa relacionada con la ciberseguridad, incluyendo defensa e investigaciones.
Los fabricantes de modelos de inteligencia artificial de frontera, como Anthropic, han tenido conflictos con la administración de Trump debido a temores sobre la capacidad de usar estos modelos para ciberataques ofensivos. Anthropic incluso tuvo que retirar Fable de uso público después de que el gobierno de los EE.UU. impuso controles de exportación sobre el modelo.
Hugging Face informó que ha denunciado el incidente a las autoridades y ha contratado especialistas forenses en ciberseguridad para investigar la brecha y revisar su seguridad.
No está claro si Hugging Face había realizado una auditoría de seguridad de sus sistemas antes de lanzar. Un portavoz de la compañía no respondió a una solicitud de comentarios el lunes.
Lectura rápida
¿Qué ocurrió con Hugging Face?
Hugging Face sufrió un ataque que comprometió sus datos internos y credenciales.
¿Cuándo se hizo pública la brecha?
La brecha fue revelada el 20 de julio de 2026.
¿Cómo accedieron los atacantes?
Los atacantes aprovecharon una vulnerabilidad de seguridad para ejecutar código malicioso en los servidores de Hugging Face.
¿Qué medidas tomó la empresa?
La empresa revocó y rotó las credenciales robadas y pidió a los usuarios que hicieran lo mismo.
¿Qué tecnologías se utilizaron para detectar el ataque?
Hugging Face utilizó su propio modelo de inteligencia artificial para analizar los registros del servidor relacionados con el ataque.