Default
Door Remote - 20 Jul 2026
Hugging Face, een platform dat AI-modellen en datasets host, zei dat de interne datasets en servicereferenties vorige week door een hack waren aangetast. Het bedrijf maakte de inbreuk vrijdag bekend, maar zei dat het nog steeds onderzoekt of er klant- of partnergegevens zijn gestolen tijdens het incident.
In een blogpost zei het bedrijf dat een dataset die naar zijn platform was geüpload misbruik maakte van een beveiligingsprobleem om kwaadaardige code op zijn servers uit te voeren, waardoor de aanvallers hun machtigingen konden escaleren en bredere toegang konden krijgen tot de interne systemen van Hugging Face.
Het bedrijf zei dat het de gestolen inloggegevens heeft ingetrokken en gerouleerd. Het drong er bij gebruikers op aan hetzelfde te doen met alle sleutels die op het platform zijn opgeslagen, en eventuele verdachte activiteiten op hun accounts te controleren.
Hugging Face zei dat het de kwetsbaarheid heeft verholpen die tijdens de cyberaanval werd misbruikt. Hoewel het gebruikelijk is dat hackers proberen in te breken in het netwerk van een bedrijf met behulp van gestolen inloggegevens van werknemers, sleutels of een zwak punt in hun beveiligingsperimeter, onderstreept dit incident de uitdagingen waarmee bedrijven als Hugging Face worden geconfronteerd wanneer hackers platforms en tools proberen te misbruiken om toegang te krijgen tot gevoelige gegevens en deze van binnenuit te stelen.
Hugging Face gaf de schuld aan een externe AI-agent, die “vele duizenden individuele acties uitvoerde in een zwerm kortstondige sandboxes, met zelfmigrerende commando-en-controle op publieke diensten.”
Het bedrijf heeft op verzoek van TechCrunch niet onmiddellijk bewijs geleverd voor deze bewering.
Hugging Face zei dat zijn eigen anomaliedetectie de aanval had opgemerkt en een AI-model gebruikte om serverlogboeken te analyseren die de cyberaanval bijhielden.
Het bedrijf zei dat het aanvankelijk een grensverleggend AI-model van een commerciële aanbieder gebruikte, hoewel het geen bedrijf noemde, maar ontdekte dat de analyse-inspanning werd geblokkeerd door de vangrails van de aanbieder. In plaats daarvan gebruikte het bedrijf zijn eigen lokale grote-taalmodel, dat volgens hem het extra voordeel bood dat er geen gevoelige aanvalslogboeken naar de servers van een AI-bedrijf hoefden te worden geüpload.
Beveiligingsonderzoekers hebben eerder geklaagd dat sommige grensmodellen, zoals Mythos en Fable van Anthropic, zwaar beperkt zijn en verdedigers ervan weerhouden om onderzoek te doen naar vrijwel alles wat met cyberbeveiliging te maken heeft, ook voor defensie en onderzoeken.
Fabrikanten van grensoverschrijdende AI-modellen, waaronder Anthropic, hebben de strijd aangebonden met de regering-Trump over angsten en zorgen over het vermogen om deze modellen te gebruiken voor offensieve cyberaanvallen. Anthropic werd zelfs gedwongen Fable terug te trekken uit het publieke gebruik nadat de Amerikaanse regering exportcontroles op het model had afgedwongen.
Hugging Face zei dat het het incident aan de wetshandhaving heeft gemeld en forensische specialisten op het gebied van cyberbeveiliging heeft ingeschakeld om de inbreuk te onderzoeken en de veiligheid ervan te beoordelen.
Het is niet duidelijk of Hugging Face een beveiligingsaudit van zijn systemen heeft uitgevoerd voordat het werd gelanceerd. Een woordvoerder van Hugging Face reageerde maandag niet op een verzoek om commentaar.
In een blogpost zei het bedrijf dat een dataset die naar zijn platform was geüpload misbruik maakte van een beveiligingsprobleem om kwaadaardige code op zijn servers uit te voeren, waardoor de aanvallers hun machtigingen konden escaleren en bredere toegang konden krijgen tot de interne systemen van Hugging Face.
Het bedrijf zei dat het de gestolen inloggegevens heeft ingetrokken en gerouleerd. Het drong er bij gebruikers op aan hetzelfde te doen met alle sleutels die op het platform zijn opgeslagen, en eventuele verdachte activiteiten op hun accounts te controleren.
Hugging Face zei dat het de kwetsbaarheid heeft verholpen die tijdens de cyberaanval werd misbruikt. Hoewel het gebruikelijk is dat hackers proberen in te breken in het netwerk van een bedrijf met behulp van gestolen inloggegevens van werknemers, sleutels of een zwak punt in hun beveiligingsperimeter, onderstreept dit incident de uitdagingen waarmee bedrijven als Hugging Face worden geconfronteerd wanneer hackers platforms en tools proberen te misbruiken om toegang te krijgen tot gevoelige gegevens en deze van binnenuit te stelen.
Hugging Face gaf de schuld aan een externe AI-agent, die “vele duizenden individuele acties uitvoerde in een zwerm kortstondige sandboxes, met zelfmigrerende commando-en-controle op publieke diensten.”
Het bedrijf heeft op verzoek van TechCrunch niet onmiddellijk bewijs geleverd voor deze bewering.
Hugging Face zei dat zijn eigen anomaliedetectie de aanval had opgemerkt en een AI-model gebruikte om serverlogboeken te analyseren die de cyberaanval bijhielden.
Het bedrijf zei dat het aanvankelijk een grensverleggend AI-model van een commerciële aanbieder gebruikte, hoewel het geen bedrijf noemde, maar ontdekte dat de analyse-inspanning werd geblokkeerd door de vangrails van de aanbieder. In plaats daarvan gebruikte het bedrijf zijn eigen lokale grote-taalmodel, dat volgens hem het extra voordeel bood dat er geen gevoelige aanvalslogboeken naar de servers van een AI-bedrijf hoefden te worden geüpload.
Beveiligingsonderzoekers hebben eerder geklaagd dat sommige grensmodellen, zoals Mythos en Fable van Anthropic, zwaar beperkt zijn en verdedigers ervan weerhouden om onderzoek te doen naar vrijwel alles wat met cyberbeveiliging te maken heeft, ook voor defensie en onderzoeken.
Fabrikanten van grensoverschrijdende AI-modellen, waaronder Anthropic, hebben de strijd aangebonden met de regering-Trump over angsten en zorgen over het vermogen om deze modellen te gebruiken voor offensieve cyberaanvallen. Anthropic werd zelfs gedwongen Fable terug te trekken uit het publieke gebruik nadat de Amerikaanse regering exportcontroles op het model had afgedwongen.
Hugging Face zei dat het het incident aan de wetshandhaving heeft gemeld en forensische specialisten op het gebied van cyberbeveiliging heeft ingeschakeld om de inbreuk te onderzoeken en de veiligheid ervan te beoordelen.
Het is niet duidelijk of Hugging Face een beveiligingsaudit van zijn systemen heeft uitgevoerd voordat het werd gelanceerd. Een woordvoerder van Hugging Face reageerde maandag niet op een verzoek om commentaar.

