lunes, 3 de agosto de 2026

Apps y consumo

Hugging Face confirma una filtración de datos y credenciales internas

Hugging Face confirmó que un hackeo la semana pasada comprometió sus conjuntos de datos internos y credenciales de servicio, y dijo que aún investiga si se robaron datos de clientes o socios.

Hugging Face logo with emoji icon and blue wordmark on a black background.
Foto: Hugging Face

Hugging Face, una plataforma que aloja modelos de IA y conjuntos de datos, reveló la filtración el viernes. En una publicación de blog, la empresa dijo que un conjunto de datos subido a su plataforma explotó una vulnerabilidad de seguridad para ejecutar código malicioso en sus servidores, lo que permitió a los atacantes escalar sus permisos y obtener un acceso más amplio a los sistemas internos de Hugging Face.

La empresa dijo que ha revocado y rotado las credenciales robadas a las que se accedió, instó a los usuarios a hacer lo mismo con cualquier clave almacenada en la plataforma, y les pidió revisar sus cuentas en busca de actividad sospechosa. Hugging Face dijo que desde entonces corrigió la vulnerabilidad explotada en el ataque.

Hugging Face atribuyó la filtración a un agente de IA externo que, según dijo, ejecutó “miles de acciones individuales a través de un enjambre de entornos aislados de corta duración, con un mando y control autómigratorio alojado en servicios públicos”. La empresa no proporcionó de inmediato evidencia de esta afirmación cuando TechCrunch se la solicitó. Hugging Face dijo que su propio sistema de detección de anomalías detectó primero el ataque, y que utilizó un modelo de IA para analizar los registros del servidor que documentaban el incidente. Dijo que inicialmente usó un modelo de IA de frontera de un proveedor comercial que no nombró, pero que el análisis se vio bloqueado por las barreras de seguridad de ese proveedor; en su lugar, recurrió a su propio modelo de lenguaje de gran tamaño local, lo que según dijo tenía el beneficio adicional de no requerir subir registros sensibles del ataque a los servidores de una empresa de IA.

Investigadores de seguridad se han quejado anteriormente de que algunos modelos de frontera, incluidos Mythos y Fable de Anthropic, están fuertemente restringidos e impiden que los defensores pregunten sobre casi cualquier tema relacionado con la ciberseguridad, incluso con fines de defensa e investigación. Los creadores de modelos de IA de frontera, incluida Anthropic, han chocado con el gobierno de Trump por temores sobre el uso de estos modelos en ciberataques ofensivos; Anthropic se vio obligada a retirar Fable del uso público después de que el gobierno de Estados Unidos impusiera controles de exportación sobre el modelo. Hugging Face dijo que reportó el incidente a las autoridades y contrató a especialistas forenses en ciberseguridad para investigar la filtración y revisar su seguridad. No está claro si Hugging Face había realizado una auditoría de seguridad de sus sistemas antes del lanzamiento de la plataforma; un vocero de la empresa no respondió a una solicitud de comentarios el lunes.

Por qué importa

El incidente muestra cómo una plataforma diseñada para alojar modelos y conjuntos de datos de IA subidos por usuarios puede convertirse ella misma en un vector de ataque, y subraya una tensión vigente entre las barreras de seguridad de los proveedores de IA y las herramientas que los defensores dicen necesitar para investigar ataques contra sus propios sistemas.