Un agente de IA hackeó Hugging Face en un fin de semana: 17,000 acciones, cero humanos
La intrusión
El 16 de julio, Hugging Face reveló algo genuinamente nuevo: una intrusión en su infraestructura de producción que fue “impulsada de principio a fin por un sistema de agente de IA autónomo”.
No hubo un humano frente al teclado. No se envió ningún correo de phishing. Un dataset malicioso subido al propio pipeline de Hugging Face logró la entrada inicial, y un agente de IA tomó el control desde ahí.
Durante un fin de semana, ejecutó más de 17,000 acciones individuales: escalando privilegios, cosechando credenciales y moviéndose lateralmente entre clústeres internos. El atacante operaba sobre un enjambre de sandboxes de corta duración, con comando y control auto-migrante alojado en servicios públicos.
Cómo funcionó
La entrada fue a través del pipeline de procesamiento de datasets de Hugging Face. Un dataset malicioso explotó dos rutas de ejecución de código:
- Un cargador de datasets con código remoto, una función que permite a los datasets especificar lógica de carga personalizada. Fue armada para ejecutar código arbitrario.
- Una vulnerabilidad de inyección de plantillas en la configuración de datasets, dando una segunda ruta redundante para ejecutar código en un worker de procesamiento.
Una vez dentro, el agente escaló a nivel de nodo, cosechó credenciales de nube y clúster, y se movió lateralmente a través de varios clústeres internos. Todo sin operador humano.
Hugging Face confirmó que no se alteraron modelos, datasets o Spaces públicos. La cadena de suministro de software (imágenes de contenedores y paquetes) se verificó limpia. Aún evalúan el impacto potencial en datos de socios y clientes.
La detección también fue IA
El ataque fue detectado inicialmente por el propio pipeline de detección de anomalías basado en LLM de Hugging Face, que clasifica la telemetría de seguridad y separa las señales reales del ruido diario.
Para reconstruir lo ocurrido, Hugging Face ejecutó agentes de análisis impulsados por LLM sobre el registro completo de 17,000 eventos. Lo que normalmente tomaría días se hizo en horas. Por primera vez, tanto la ofensiva como la defensiva estuvieron completamente automatizadas.
El problema de asimetría
Aquí está la parte que más me impactó.
El equipo de seguridad de Hugging Face intentó usar modelos frontier tras APIs comerciales para el análisis forense. No funcionó. Las barreras de seguridad de esos modelos bloquearon los payloads de ataque, el código de explotación y los artefactos de C2 — exactamente el tipo de datos que un respondedor de incidentes necesita analizar.
Terminaron ejecutando el análisis forense en GLM 5.2, un modelo chino de peso abierto, en su propia infraestructura. Esto trajo un beneficio no planeado: ningún dato del atacante o credenciales salió de su entorno.
El modelo del atacante es desconocido — podría ser un modelo alojado jailbreakeado o uno de peso abierto sin restricciones. De cualquier forma, el atacante no estaba sujeto a ninguna política de uso, mientras que el propio equipo forense de Hugging Face fue bloqueado por los mismos sistemas de seguridad diseñados para proteger plataformas.
Lo que esto significa
El escenario de “atacante agéntico” que la industria de seguridad ha estado pronosticando ya no es teórico. Las herramientas ofensivas autónomas reducen el costo de ejecutar campañas multi-etapa y operan a velocidad de máquina. Las plataformas no pueden depender de la defensa humana — los números no cuadran cuando un atacante ejecuta 17,000 acciones en un fin de semana.
Hugging Face ha cerrado las rutas de ejecución de código explotadas, reconstruido los nodos afectados, rotado credenciales y desplegado controles de admisión más estrictos. El incidente fue reportado a las autoridades y están trabajando con especialistas forenses externos.
Pero la conclusión es más amplia. Si Hugging Face — una empresa cuyo negocio es infraestructura de IA — no estaba preparada para ataques agénticos, la mayoría de las organizaciones tampoco lo están.
Referencias
- Disclosure de seguridad de Hugging Face — Julio 2026
- SecurityWeek: Hugging Face atacado por IA autónoma
- BleepingComputer: Hugging Face advierte que un agente de IA autónomo hackeó su red
- CSA: Violación por agente de IA autónomo en Hugging Face
- CryptoBriefing: Hugging Face hackeado en ataque de IA autónoma con 17,000 acciones