Hugging Face é alvo de ciberataque que compromete informações internas

A Hugging Face, conhecida plataforma de hospedagem para modelos e conjuntos de dados de inteligência artificial, anunciou recentemente que sofreu uma invasão em seus sistemas por hackers. Em um post em seu blog, a empresa revelou que as credenciais do serviço e os datasets internos foram comprometidos, embora ainda não haja confirmação sobre a possível exposição de dados de clientes ou parceiros.

Conforme informações fornecidas pela Hugging Face, o ataque ocorreu quando um dataset malicioso foi enviado à plataforma, explorando uma falha de segurança que permitiu a execução de código arbitrário nos servidores da companhia. Essa brecha possibilitou aos invasores elevar suas permissões e obter acesso a mais áreas da infraestrutura interna, conforme descrito no comunicado oficial.

A empresa tomou medidas imediatas ao revogar e atualizar as credenciais comprometidas, além de corrigir a vulnerabilidade utilizada no ataque. Os usuários foram alertados para que também realizem a troca de quaisquer chaves armazenadas na plataforma e fiquem atentos a atividades suspeitas em suas contas.

Um ponto notável é que a Hugging Face atribuiu o ataque a um “agente de IA externo”, o qual teria realizado “milhares de ações individuais em uma nuvem de sandboxes temporárias”, com comando e controle migratórios operando em serviços públicos. No entanto, quando questionada sobre essa alegação, a empresa não forneceu evidências concretas.

A detecção do ataque foi realizada por um sistema interno da Hugging Face, que utilizou um modelo de inteligência artificial para examinar os logs dos servidores. Curiosamente, ao tentar aplicar um modelo avançado de um provedor comercial (não revelado), essa análise foi bloqueada pelas proteções do próprio modelo. A companhia então decidiu utilizar seu próprio modelo de linguagem local, o que lhes trouxe o benefício adicional de não enviar logs sensíveis para servidores externos.

Adicionalmente, a Hugging Face comunicou que notificou as autoridades competentes sobre o incidente e contratou peritos forenses para investigar a violação e revisar as medidas de segurança. Contudo, não ficou claro se uma auditoria de segurança havia sido realizada antes do ocorrido, e um porta-voz da empresa não respondeu aos pedidos por comentários sobre o assunto.