Hugging Face, una plataforma reconocida por albergar modelos de inteligencia artificial y conjuntos de datos, ha reconocido recientemente una brecha de seguridad tras un ciberataque que comprometió sus credenciales internas y ciertos conjuntos de datos. La empresa dio a conocer este incidente el viernes, y aunque ya ha comenzado a investigar sus consecuencias, aún no se ha confirmado si datos de clientes o socios han sido sustraídos.
De acuerdo con la publicación oficial de la compañía, un conjunto de datos subido a su plataforma explotó una vulnerabilidad de seguridad para ejecutar código malicioso en sus servidores. Esto permitió a los atacantes escalar permisos y acceder a sistemas internos de Hugging Face. En respuesta, la empresa ha revocado y rotado las credenciales que fueron comprometidas, instando a los usuarios a realizar lo mismo con cualquier clave almacenada en su plataforma y a revisar actividades sospechosas en sus cuentas.
Respuesta y mitigación de riesgos
La empresa ha corregido la vulnerabilidad que fue utilizada durante el ataque cibernético. Este incidente subraya un desafío importante que enfrentan plataformas como Hugging Face, donde los atacantes intentan abusar de las herramientas y plataformas para acceder a datos sensibles.
Hugging Face atribuyó el ataque a un agente de inteligencia artificial externo que ejecutó múltiples acciones a través de un conjunto de entornos aislados, un enfoque que reflejó una sofisticación creciente en las técnicas de ciberataque. Aunque se solicitó evidencia sobre esta afirmación, la compañía no proporcionó detalles claros cuando se le consultó.
Lo que sí se ha podido confirmar es que el sistema de detección de anomalías de Hugging Face pudo identificar el ataque. Utilizaron un modelo de inteligencia artificial para analizar los registros del servidor durante el incidente. Inicialmente, la empresa recurrió a un modelo comercial de AI, pero se encontró con restricciones que obstaculizaron el análisis. Por ende, optaron por usar su propio modelo de lenguaje a gran escala, lo cual también les permitió no tener que cargar datos sensibles en los servidores de terceros.
Investigadores de seguridad han señalado que algunos modelos de AI, como Mythos y Fable de Anthropic, tienen limitaciones que impiden profundizar en asuntos relacionados con la ciberseguridad. Esto ha suscitado tensiones con autoridades gubernamentales sobre el uso potencial de estos modelos en ataques cibernéticos. De hecho, Anthropic tuvo que retirar su modelo Fable de uso público debido a regulaciones impuestas por el gobierno de Estados Unidos.
Investigaciones y auditorías futuras
Hugging Face ha notificado el incidente a las autoridades y ha involucrado a especialistas forenses en ciberseguridad para investigar la brecha y revisar sus sistemas de seguridad. Sin embargo, no está claro si la compañía había realizado una auditoría de seguridad antes de este evento. Hasta el momento, no ha habido una respuesta oficial de un portavoz de Hugging Face sobre este tema.
Este incidente pone de manifiesto el panorama complejo de la ciberseguridad en el sector de la tecnología, especialmente para empresas que dependen de la inteligencia artificial y el manejo de datos sensibles. La evolución constante de las tácticas de los atacantes exige una vigilancia y adaptación continua por parte de las organizaciones.
