
A prestigiada plataforma de alojamento de modelos de inteligência artificial, Hugging Face, confirmou ter sido alvo de uma intrusão de segurança altamente complexa e invulgar. De acordo com o relatório oficial da empresa, os seus sistemas foram violados por um ator malicioso num ataque que foi inteiramente executado, do início ao fim, por um sistema autónomo de IA agente.
A equipa técnica detetou a intrusão e dissecou a atividade do invasor recorrendo, curiosamente, às suas próprias defesas automatizadas. Durante o incidente, o agente malicioso conseguiu obter acesso não autorizado a um conjunto limitado de repositórios de dados recolhidos da internet e a várias credenciais confidenciais utilizadas nos serviços internos da empresa.
Como operou a inteligência artificial invasora
O ataque teve origem na introdução de um conjunto de dados malicioso que abusou de duas vias de execução de código no processamento da plataforma. Uma vez dentro do sistema, o agente automatizado conseguiu escalar privilégios para obter acesso ao nível dos nós, recolhendo credenciais da nuvem e movimentando-se lateralmente por vários clusters internos ao longo de um fim de semana.
Ainda não se conhecem os modelos de linguagem que serviram de base a esta ameaça, mas a Hugging Face confirmou que a IA executou milhares de ações individuais através de uma rede de ambientes de testes temporários, utilizando infraestruturas públicas para migrar comandos de controlo. O sucesso desta operação transforma em realidade o cenário teórico de ataques informáticos geridos a 100% por máquinas.
Medidas de mitigação e impacto nos utilizadores
Apesar da gravidade do método utilizado, a investigação preliminar indica que não existem provas de adulteração nos modelos públicos, nos repositórios acessíveis ao público ou na secção Spaces. Toda a cadeia de fornecimento de software da plataforma, incluindo imagens de contentores e pacotes publicados, foi inspecionada e validada como totalmente segura.
Como resposta imediata, todas as credenciais e tokens expostos foram revogados e substituídos, tendo sido implementados controlos de admissão muito mais rigorosos nos clusters. A Hugging Face está agora a colaborar com peritos forenses externos em cibersegurança e já notificou as autoridades policiais sobre o sucedido, recomendando ainda que os utilizadores alterem preventivamente as suas chaves de acesso.












Nenhum comentário
Seja o primeiro!