Attaquée par un agent IA autonome, Hugging Face a analysé les traces avec un LLM local
Attaquée par un agent IA autonome, Hugging Face a analysé les traces avec un LLM local
Hugging Face a publié le 16 juillet 2026 un rapport de divulgation détaillant une intrusion survenue dans une partie de son infrastructure de production. L'entreprise précise que cette attaque a été menée de bout en bout par un système d'agent IA autonome et que l'incident a lui-même été détecté et analysé en grande partie par sa propre intelligence artificielle. Les attaquants ont obtenu un accès non autorisé à un ensemble limité de jeux de données internes ainsi qu'à plusieurs identifiants utilisés par les services de la plateforme, tandis que l'évaluation de l'impact sur les données de partenaires et de clients reste en cours. Aucune preuve d'altération des modèles, des jeux de données ou des Spaces publics n'a été trouvée, et la chaîne d'approvisionnement logicielle, images de conteneurs et paquets publiés compris, a été vérifiée saine. Le point d'entrée se situait dans le pipeline de traitement des datasets : un jeu de données malveillant a exploité deux failles, un chargeur vulnérable à l'exécution de code distant et une injection de template dans un fichier de configuration, pour exécuter du code sur un serveur de traitement, avant que les pirates n'obtiennent un accès au niveau du nœud, récupèrent des identifiants cloud et se déplacent latéralement dans plusieurs clusters internes durant plusieurs jours.
Cet incident matérialise un scénario que le secteur de la cybersécurité anticipait depuis plusieurs mois : celui d'un attaquant entièrement agentique, capable d'enchaîner des milliers d'actions sans intervention humaine directe. L'identité des auteurs reste inconnue, mais Hugging Face évoque une campagne pilotée par un framework d'agents autonomes, probablement construit sur un harnais de recherche en sécurité offensive, bien que le modèle de langage utilisé n'ait pas été identifié. Ce framework a exécuté plusieurs milliers d'actions individuelles via des sandbox éphémères, coordonnées par un serveur de commande et contrôle auto-migrant hébergé sur des services publics légitimes, ce qui complique la détection et l'attribution. Pour une plateforme qui héberge des centaines de milliers de modèles et de jeux de données utilisés par toute l'industrie de l'IA, l'enjeu n'est plus seulement de se défendre contre des attaquants humains, mais de résister à des agents capables d'agir en autonomie, à grande échelle, sur des surfaces d'attaque complexes.
Hugging Face indique avoir corrigé les failles d'exécution de code ayant permis l'intrusion initiale, supprimé le point d'ancrage des attaquants, reconstruit les nœuds compromis, révoqué et régénéré les identifiants touchés, déclenché une rotation préventive plus large de ses secrets, et renforcé les contrôles d'admission sur ses clusters, avec pour objectif de détecter les alertes critiques en quelques minutes. L'entreprise dit travailler avec des spécialistes externes en analyse forensique et avoir signalé l'incident aux autorités judiciaires. Ce n'est pas une première pour la plateforme : en juin 2024, elle avait déjà averti qu'un sous-ensemble de ses secrets avait été dérobé et que des accès non autorisés avaient été détectés dans certains Spaces, recommandant alors le renouvellement de tous les jetons et clés d'authentification. L'épisode s'inscrit dans un climat où l'IA générative bouleverse la cybersécurité des deux côtés du front, offensif avec ce type d'agent autonome, mais aussi défensif, à mesure que des modèles comme Mythos d'Anthropic, accessibles via le programme Glasswing à un nombre restreint d'organisations, sont utilisés pour repérer des vulnérabilités avant qu'elles ne soient exploitées.
De nombreuses entreprises et laboratoires de recherche francais et europeens s'appuient sur l'infrastructure Hugging Face pour heberger et partager leurs modeles et jeux de donnees, ce qui les expose indirectement a ce type de compromission.
Dans nos dossiers
Vu une erreur factuelle dans cet article ? Signalez-la. Toutes les corrections valides sont publiées sur /corrections.



