Hugging Face confirma invasão que expôs datasets internos e credenciais e orienta usuários a trocarem chaves

A Hugging Face informou que seus conjuntos de dados internos e credenciais de serviço foram comprometidos em um ataque ocorrido na semana passada. O incidente, divulgado na sexta-feira (17), ainda está sob investigação para determinar se dados de clientes ou parceiros também foram acessados.

De acordo com a plataforma que hospeda modelos e bases de dados de inteligência artificial, um dataset carregado por um usuário explorou uma vulnerabilidade para executar código malicioso nos servidores da empresa. Com isso, os invasores ampliaram privilégios e obtiveram acesso a sistemas internos.

A companhia declarou ter revogado e substituído todas as credenciais afetadas. Aos usuários, recomendou a rotação de chaves armazenadas na plataforma e a revisão de atividades suspeitas em suas contas.

A falha explorada já foi corrigida. Segundo a Hugging Face, o ataque partiu de um “agente de IA externo” que realizou milhares de ações em sandboxes de curta duração, utilizando serviços públicos como infraestrutura de comando e controle.

Questionada pelo TechCrunch, a empresa não apresentou imediatamente evidências que sustentem essa versão.

O próprio sistema de detecção de anomalias da Hugging Face identificou a invasão. Para analisar os logs, a equipe recorreu inicialmente a um modelo de fronteira comercial — o nome do fornecedor não foi revelado —, mas as barreiras de segurança do serviço impediram parte da investigação. A empresa então utilizou um modelo de linguagem grande hospedado localmente, evitando o envio de registros sensíveis a servidores externos.

Hugging Face confirma invasão que expôs datasets internos e credenciais e orienta usuários a trocarem chaves - Imagem do artigo original

Imagem: Getty

Pesquisadores de segurança criticam limitações impostas por modelos de IA de fronteira, como Mythos e Fable, da Anthropic, por dificultarem consultas sobre defesa cibernética. Após pressões do governo dos Estados Unidos, a Anthropic chegou a retirar o Fable de uso público.

A Hugging Face comunicou o caso às autoridades policiais e contratou especialistas forenses para examinar a invasão e revisar seus controles de segurança. A empresa não informou se havia realizado auditoria de segurança antes do lançamento da plataforma; um porta-voz não respondeu a pedidos de comentário na segunda-feira (20).

Com informações de TechCrunch

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Notícias Recentes

Compartilhe como preferir

Copiar Link
WhatsApp
Facebook
Email