Un agent IA a piraté Hugging Face en un week-end : 17 000 actions, zéro humain
L’intrusion
Le 16 juillet, Hugging Face a divulgué quelque chose de véritablement inédit : une intrusion dans son infrastructure de production qui a été « pilotée de bout en bout par un système d’agent IA autonome ».
Aucun humain devant un clavier. Aucun email de phishing. Un jeu de données malveillant téléchargé sur le pipeline même de Hugging Face à ouvert la brèche initiale, et un agent IA a pris le relais.
Pendant un week-end, il a exécuté plus de 17 000 actions individuelles — escalade de privilèges, récolte d’identifiants, mouvement latéral à travers les clusters internes. L’attaquant opérait sur un essaim de sandboxes éphémères, avec un système de commande & contrôle auto-migrant hébergé sur des services publics.
Comment ça s’est produit
L’entrée s’est faite par le pipeline de traitement des jeux de données de Hugging Face. Un jeu de données malveillant a exploité deux voies d’exécution de code :
- Un chargeur de dataset à code distant, une fonctionnalité permettant aux datasets de spécifier une logique de chargement personnalisée. Arme pour exécuter du code arbitraire.
- Une vulnérabilité d’injection de template dans la configuration des datasets, offrant une seconde voie redondante pour exécuter du code sur un worker de traitement.
Une fois à l’intérieur, l’agent a escaladé au niveau nœud, récolté des identifiants cloud et cluster, et s’est déplacé latéralement dans plusieurs clusters internes. Le tout sans opérateur humain.
Hugging Face a confirmé qu’aucun modèle, jeu de données ou Space public n’a été altéré. La chaîne d’approvisionnement logicielle (images conteneur et paquets) a été vérifiée comme propre. L’impact potentiel sur les données des partenaires et clients est encore en cours d’évaluation.
La détection aussi était IA
L’attaque à d’abord été détectée par le pipeline de détection d’anomalies basé sur LLM de Hugging Face, qui trie la télémétrie de sécurité et sépare les vrais signaux du bruit quotidien.
Pour reconstruire l’incident, Hugging Face a exécuté des agents d’analyse LLM sur l’ensemble des 17 000 événements enregistrés. Ce qui aurait pris des jours a été fait en heures. Pour la première fois, l’attaque et la défense étaient toutes deux entièrement automatisées.
Le problème d’asymétrie
Voici la partie qui m’à le plus marqué.
L’équipe sécurité de Hugging Face à d’abord tenté d’utiliser des modèles frontier derrière des API commerciales pour l’analyse forensique. Ça n’a pas marché. Les garde-fous de ces modèles ont bloqué les payloads d’attaque, le code d’exploitation et les artefacts C2 — exactement le type de données qu’un répondant aux incidents doit analyser.
Ils ont finalement exécuté l’analyse forensique sur GLM 5.2, un modèle chinois à poids ouvert, sur leur propre infrastructure. Cela a eu un avantage imprévu : aucune donnée de l’attaquant ni aucun identifiant n’a quitté leur environnement.
Le modèle de l’attaquant est inconnu — un modèle hébergé jailbreaké ou un modèle à poids ouvert sans restriction. Dans les deux cas, l’attaquant n’était lié par aucune politique d’utilisation, tandis que l’équipe forensique de Hugging Face a été bloquée par les mêmes systèmes de sécurité censés protéger les plateformes.
Ce que ça signifie
Le scénario de l’« attaquant agentique » que l’industrie de la sécurité prédisait dépuis des années n’est plus théorique. Les outils offensifs autonomes réduisent le coût des campagnes multi-étapes et opèrent à vitesse machine. Les plateformes ne peuvent plus compter sur la défense humaine — les chiffres ne tiennent pas quand un attaquant exécute 17 000 actions en un week-end.
Hugging Face a fermé les voies d’exécution de code exploitées, reconstruit les nœuds affectés, roté les identifiants et déployé des contrôles d’admission plus stricts. L’incident a été signalé aux forces de l’ordre et ils travaillent avec des spécialistes forensiques externes.
Mais la leçon est plus large. Si Hugging Face — une entreprise dont le métier est l’infrastructure IA — n’était pas préparée aux attaques agentiques, la plupart des organisations ne le sont pas non plus.
Références
- Divulgation de l’incident de sécurité Hugging Face — Juillet 2026
- SecurityWeek: Hugging Face piraté par une attaque IA autonome
- BleepingComputer: Hugging Face prévient qu’un agent IA autonome a piraté son réseau
- CSA: Violation par agent IA autonome chez Hugging Face
- CryptoBriefing: Hugging Face piraté par une attaque IA autonome ayant enregistré 17 000 actions