Un agent IA autonome a violé Hugging Face pendant le week-end, générant 17 000 actions enregistrées

D’après Hugging Face, le 16 juil. 2026, son infrastructure de production a été compromise par un agent IA autonome qui exploitait deux vulnérabilités d’exécution de code découvertes dans un jeu de données malveillant. L’agent a obtenu des droits au niveau des nœuds, a exfiltré des identifiants cloud et de cluster, puis s’est déplacé latéralement à travers plusieurs clusters internes, en générant plus de 17 000 actions consignées. La société a identifié un accès non autorisé à des jeux de données internes limités ainsi qu’à des identifiants de service, mais n’a trouvé aucune preuve de falsification des modèles publics, des jeux de données ou des Spaces. Hugging Face a fait appel à des spécialistes externes en cybersécurité et a mené à bien les étapes de remédiation.

Lors de l’analyse forensique, l’équipe sécurité de la société a constaté que les requêtes adressées à des modèles frontiers commerciaux d’Anthropic et d’OpenAI étaient bloquées par des garde-fous de sûreté lors de l’analyse de charges utiles d’exploitation réelles et d’éléments liés au command-and-control. L’équipe a conduit son analyse en utilisant GLM 5.2, un modèle open-weight déployé sur l’infrastructure interne, afin de conserver les données sensibles dans l’environnement de la société.

Avertissement : Les informations figurant sur cette page peuvent provenir de sources tierces et sont fournies à titre indicatif uniquement. Elles ne reflètent pas les points de vue ou opinions de Gate et ne constituent pas un conseil financier, d’investissement ou juridique. Le trading des actifs virtuels comporte des risques élevés. Veuillez ne pas vous fonder uniquement sur les informations de cette page pour prendre vos décisions. Pour en savoir plus, consultez l’avertissement.
Commentaire
0/400
Aucun commentaire