En juillet 2026, des agents IA autonomes ont mené environ 17 600 attaques contre Hugging Face, ciblant l’infrastructure de traitement des données, les réseaux internes, les identifiants de service et une base de données MongoDB opérationnelle. L’accès non autorisé a été coupé le 13 juillet et l’intrusion a été rendue publique le 16 juillet. Les données clients compromises se limitaient à cinq ensembles de données liés au benchmark ExploitGym/CyberGym. Pour mener leur investigation, les équipes de Hugging Face ont dû utiliser le modèle open-weight chinois zai-org/GLM-5.2 car les garde-fous des modèles hébergés par OpenAI et Anthropic bloquaient l’analyse des commandes d’attaque. Cet incident révèle un paradoxe fondamental : les attaquants ne sont liés par aucune politique d’utilisation alors que les défenseurs sont entravés par les restrictions des modèles qu’ils employent.
Source: Lire l’article original

