Hugging Face, plateforme d'hebergement de modeles d'intelligence artificielle et de jeux de donnees, a confirme le 17 juillet 2026 avoir subi une intrusion informatique. Des jeux de donnees internes et des credentials de service ont ete compromis. La societe exhorte ses utilisateurs a faire tourner les cles d'acces stockees sur la plateforme.
Un agent IA autonome a l'origine de l'attaque
Selon un billet de blog publie par Hugging Face, un jeu de donnees televerse sur la plateforme a exploite une vulnerabilite de securite pour executer du code malveillant sur ses serveurs. Les attaquants ont ainsi pu elever leurs privileges et obtenir un acces etendu aux systemes internes de l'entreprise. La societe a declare avoir corrige la faille et avoir revoque les credentials compromis. Hugging Face precise ne pas savoir encore si des donnees de clients ou de partenaires ont ete derobees lors de l'incident. L'enquete se poursuit.
Une cyberattaque menee de bout en bout par une IA
Hugging Face attribue l'intrusion a un agent d'IA externe, qui a execute plusieurs milliers d'actions individuelles a travers un essaim de bacs a sable ephemeres, avec un systeme de commande et de controle auto-migrant heberge sur des services publics. La societe n'a pas fourni d'elements prouvant cette affirmation dans l'immediat, selon TechCrunch. Cet incident illustre les defis auxquels sont confrontees les entreprises du secteur lorsque des pirates exploitent des plateformes et des outils pour acceder a des donnees sensibles. Plusieurs medias specialises, dont BleepingComputer et The Hacker News, ont egalement relaye l'information, confirmant la gravite de l'incident.
L'IA utilisee pour contrer l'attaque
Hugging Face indique que son systeme de detection d'anomalies a identifie l'attaque et a utilise un modele d'IA pour analyser les journaux serveur. La societe a d'abord eu recours a un modele frontalier provenant d'un fournisseur commercial, dont elle n'a pas divulgue le nom, mais cette tentative a ete bloquee par les garde-fous du fournisseur. Hugging Face a ensuite utilise son propre modele de langage local, evitant ainsi de devoir telecharger des journaux d'attaque sensibles vers les serveurs d'une entreprise d'IA. L'approche a permis a l'equipe de securite de conserver le controle total des donnees d'enquete.
Des modeles frontaliers d'IA sous pression reglementaire
Des chercheurs en securite avaient deja fait savoir que certains modeles frontaliers, comme Mythos et Fable d'Anthropic, sont fortement contraints et empechent les defenseurs de les utiliser pour des taches de cybersecurite. Anthropic a notamment ete contraint de retirer Fable de l'usage public apres que le gouvernement americain a impose des controles a l'exportation sur ce modele. Hugging Face a indique avoir signale l'incident aux autorites et avoir fait appel a des experts en criminalistique informatique pour enqueter sur la breche et revoir sa posture de securite.
Recommandations aux utilisateurs
Hugging Face recommande a tous ses utilisateurs de faire tourner les cles d'API et les jetons d'acces stockes sur la plateforme, et de verifier toute activite suspecte sur leurs comptes. La societe precise avoir corrige la vulnerabilite exploitee lors de l'attaque. L'incident, revele le 17 juillet, est toujours en cours d'analyse par les equipes de securite et les autorites competentes.
