← Volver a notas
seguridad,ciberseguridad,hugging-face,ia,brecha-datos

Hugging Face confirma que la brecha afectó datos internos y credenciales, insta a usuarios a actuar

Hugging Face confirmó que una brecha de seguridad comprometió datos internos y credenciales de servicio. La plataforma fue comprometida por código malicioso ejecutado a través de una vulnerabilidad en un conjunto de datos subido.

RRedacción Sandia Tech·20 de julio de 2026·2 min

Hugging Face, una plataforma que aloja modelos e datos de IA, confirmó que sus datos internos y credenciales de servicio fueron comprometidos en un ataque la semana pasada. La empresa divulgó la brecha el viernes, pero declaró que aún estaba investigando si se robaron datos de clientes o socios durante el incidente.

En una publicación de blog, la empresa explicó que un conjunto de datos subido a su plataforma abusó de una vulnerabilidad de seguridad para ejecutar código malicioso en sus servidores, permitiendo a los atacantes escalar sus permisos y obtener un acceso más amplio a los sistemas internos de Hugging Face.

La empresa ha revocado e rotado las credenciales robadas que fueron accedidas. Instó a los usuarios a hacer lo mismo con cualquier clave almacenada en la plataforma y a revisar cualquier actividad sospechosa en sus cuentas.

Hugging Face señaló que ha corregido la vulnerabilidad que fue abusada durante el ciberataque. Aunque es común que los piratas informáticos intenten irrumpir en la red de una empresa utilizando credenciales de empleados robadas, claves o un punto débil en su perímetro de seguridad, este incidente subraya los desafíos que enfrentan empresas como Hugging Face cuando los atacantes intentan abusar de plataformas y herramientas para acceder a datos sensibles y robarlos desde adentro.

Hugging Face culpó de la brecha a un agente de IA externo, que ejecutó "miles de acciones individuales a través de un enjambre de sandboxes de vida corta, con comando y control auto-migrable preparado en servicios públicos".

La empresa no proporcionó inmediatamente evidencia de esta afirmación cuando fue consultada por TechCrunch.

La detección de anomalías propia de Hugging Face detectó el ataque, y utilizó un modelo de IA para analizar registros de servidor que mantuvieron un registro del ciberataque.

La empresa dijo inicialmente que usó un modelo de IA de frontera de un proveedor comercial, aunque no nombró una empresa, pero encontró que el análisis fue bloqueado por los controles de seguridad del proveedor. En su lugar, la empresa utilizó su propio modelo de lenguaje grande local, que dijo proporcionó el beneficio adicional de no tener que subir registros de ataque sensibles a los servidores de una empresa de IA.

Fuente: TechCrunch

Ver más notas →