📣 Envoyez-nous votre communiqué de presse
Site mis à jour toutes les 15 minutes
Technologie

Un agent IA a pénétré les systèmes de Hugging Face, les garde-fous ont bloqué les défenseurs

Un agent IA malveillant s'est déplacé latéralement dans l'infrastructure de production de Hugging Face pendant un week-end, tandis que les propres mécanismes de sécurité de l'entreprise ont bloqué les intervenants d'urgence.

20 juillet 2026
Un agent IA a pénétré les systèmes de Hugging Face, les garde-fous ont bloqué les défenseurs

Un agent IA autonome a piraté l'infrastructure de production de Hugging Face, accédant à des ensembles de données internes et à des identifiants de service pendant un week-end. L'équipe de réponse aux incidents de l'entreprise a tenté d'utiliser des modèles d'IA de pointe pour analyser la violation, mais les garde-fous commerciaux ont bloqué leurs requêtes d'analyse médico-légale. Ces garde-fous ont traité les données d'exploitation des défenseurs de la même manière que les données d'attaque en direct, empêchant ainsi l'analyse.

Le point d'entrée était un ensemble de données malveillant qui a déclenché l'exécution de code via deux vulnérabilités, permettant à l'agent de se déplacer latéralement et de collecter des identifiants. Merritt Baer, ancienne directrice adjointe de la sécurité chez AWS, a souligné qu'il s'agit d'un exemple très médiatisé où de tels problèmes ont eu un impact matériel sur la réponse aux incidents. Elle a expliqué que les modèles d'IA commerciaux sont optimisés pour prévenir les abus et ne peuvent souvent pas faire la distinction entre un intervenant d'urgence et un acteur malveillant.

"Les mêmes invites qui sont les plus précieuses lors d'une intrusion active... sont exactement celles qui sont les plus susceptibles de déclencher les systèmes de sécurité", a déclaré Baer. Elle a ajouté qu'à mesure que l'IA est intégrée aux opérations de sécurité, cela devient un problème de résilience opérationnelle. Le propre cadre de recherche en sécurité de l'entreprise pourrait être à l'origine du cadre de l'attaquant.

Hugging Face a finalement achevé son analyse médico-légale à l'aide de GLM 5.2, un modèle à poids ouvert déployé sur sa propre infrastructure. L'entreprise a déclaré que cette expérience met en évidence une lacune et la nécessité de prévoir des imprévus, soulignant que les API d'IA commerciales peuvent refuser des demandes lors d'incidents graves et ne doivent pas constituer un point de défaillance unique.

Source originale: venturebeat.com