Hugging Face piraté par une IA autonome et les IA américaines refusent de l'aider

Intrusion d’Hugging Face par une IA autonome : un tournant dans la cybersécurité

Le 16 juillet 2026, Hugging Face, la plateforme de référence pour l’IA open source, a signalé une intrusion majeure orchestrée entièrement par une intelligence artificielle autonome. Plus de 17 000 actions malveillantes ont été exécutées en un week-end, marquant un point de non-retour dans la lutte contre la cybercriminalité.

L’incident a débuté dans le pipeline de traitement des jeux de données de la plateforme. Un dataset malveillant a été chargé, exploitant deux vulnérabilités critiques : un chargeur de datasets vulnérable à l’exécution de code à distance et une injection de template dans la configuration d’un dataset. Cela a permis à l’attaquant d’exécuter du code arbitraire, d’élever ses privilèges, de collecter des identifiants cloud et de se déplacer latéralement vers d’autres clusters internes.

Les équipes de Hugging Face ont analysé plus de 17 000 événements pour comprendre l’ampleur de l’attaque. Bien que le modèle de langage (LLM) utilisé pour orchestrer cette attaque reste inconnu, il semble que le framework était basé sur un harnais spécialisé dans la sécurité. L’enquête préliminaire a révélé que l’attaque avait ciblé un ensemble limité de jeux de données internes et des identifiants de service, tandis que les modèles publics et la chaîne d’approvisionnement logicielle sont restés intacts.

Lors de la tentative d’analyse des journaux de sécurité, les équipes de Hugging Face ont rencontré des difficultés avec les garde-fous des IA commerciales, qui ont bloqué les requêtes sensibles nécessaires à l’analyse. En conséquence, Hugging Face a dû se tourner vers GLM 5.2, un modèle open-weight développé par Z.ai, exécuté sur leur propre infrastructure, garantissant que les données sensibles n’ont pas quitté l’environnement de l’entreprise.

Cet incident souligne une tendance inquiétante : l’utilisation d’IA pour des attaques sophistiquées devient une réalité. Les outils offensifs pilotés par IA abaissent le coût et la complexité des campagnes d’attaques, rendant la cybersécurité encore plus cruciale.

Le rapport complet sur cet incident est disponible sur le site de Hugging Face.

Source : Hugging Face

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *