Hugging Face confirma ataque y brecha ejecutado por agentes autónomos ~ Segu-Info

Hugging Face reveló que detectó y contuvo una intrusión en su infraestructura de
producción, impulsada de principio a fin por un sistema de agentes de IA
autónomos, y se defendió de ella utilizando su propio análisis forense basado
en IA.

Los atacantes explotaron dos fallos de ejecución de código en el flujo de
procesamiento de conjuntos de datos de Hugging Face: un cargador de conjuntos
de datos de código remoto y una vulnerabilidad de inyección de plantillas en
la configuración del conjunto de datos.

Una vez dentro de un trabajador de procesamiento, el actor escaló el acceso al
nivel de nodo, recolectó credenciales de la nube y del clúster, y se movió
lateralmente a través de varios clústeres internos durante un solo fin de
semana.

El acceso no autorizado afectó a un conjunto limitado de conjuntos de datos
internos y credenciales de servicio, aunque Hugging Face no encontró pruebas
de que los modelos públicos, los conjuntos de datos, los Spaces o su cadena de
suministro de software fueran manipulados.

Este incidente refleja una tendencia más amplia en la industria. La firma de
seguridad
Sysdig recientemente reveló lo que llama JADEPUFFER, descrito como la primera operación de ransomware totalmente autónoma
impulsada por IA, donde un agente de IA se infiltró independientemente en un
servidor expuesto a Internet, se movió lateralmente, cifró archivos y emitió
una demanda de rescate sin ninguna intervención humana.

Por separado, el
Informe Anual de Seguridad de IA 2026 de Check Point
documenta intrusiones en vivo dirigidas cada vez más por IA, reduciendo la
ventana entre la divulgación de la vulnerabilidad y su explotación de días a
horas.

Lo que hizo que esta campaña fuera distinta fue la escala y la autonomía: la
intrusión ejecutó miles de acciones individuales a través de un enjambre de
sandboxes de corta duración, utilizando una infraestructura de comando y
control automigratoria alojada en servicios públicos, coincidiendo con el
escenario de «atacante agente» previsto hace tiempo.

El propio flujo de detección de anomalías de Hugging Face, que utiliza un
triaje basado en LLM sobre telemetría de seguridad, señaló primero el
compromiso al correlacionar señales que, de otro modo, se habrían perdido en
el ruido diario.

Para reconstruir la línea de tiempo completa del ataque a partir de más de
17.000 acciones registradas del atacante, Hugging Face ejecutó agentes de
análisis impulsados por LLM sobre todo el registro, comprimiendo lo que
normalmente toma días en cuestión de horas.

Un hallazgo crítico de la investigación: las APIs de modelos comerciales de
vanguardia se negaron a procesar el análisis forense porque sus barreras de
seguridad no podían distinguir a un respondedor de incidentes que enviaba
cargas útiles de exploits reales y artefactos de C2 de un atacante
real.

Hugging Face cambió a GLM-5.2, un modelo de pesos abiertos ejecutado en su
propia infraestructura, lo que también aseguró que ningún dato del atacante ni
credenciales referenciadas abandonaran su entorno.

Esto expone una asimetría cruda: los atacantes que utilizan modelos con
«jailbreak» o sin restricciones no enfrentan tales límites de política,
mientras que los defensores que utilizan modelos comerciales alojados pueden
quedar bloqueados a mitad de un incidente.

Hugging Face te aconseja rotar tus tokens de acceso y revisar la
actividad reciente de tu cuenta como precaución.

El impulso de la industria refleja que las herramientas ofensivas de IA
autónoma han pasado de la teoría a la práctica; el Centro Nacional de
Ciberseguridad del Reino Unido ya ha lanzado una iniciativa de «Escudo
Cibernético» para desplegar defensa impulsada por IA a escala nacional en
respuesta.

La lección fundamental que surge de este incidente: las organizaciones
necesitan un modelo de IA capaz y alojado localmente, evaluado y listo antes
de que ocurra un incidente, tanto para evitar el bloqueo de las barreras de
seguridad durante el trabajo forense como para evitar que los datos sensibles
del ataque salgan de su entorno.

Como señaló Hugging Face, la superficie de datos y modelos debe tratarse ahora
como un vector de ataque de primera clase, requiriendo una defensa impulsada
por IA para hacer frente a la ofensiva impulsada por IA a velocidad de
máquina.

Fuentes:
CyberSecurityNews


Ver fuente

Related Post