AI & Framväxande Teknik

Autonom AI-agent tog sig in i Hugging Face i första dokumenterade intrånget av sitt slag

En autonom AI-agent bröt sig in i Hugging Face 2026 och utnyttjade plattformens databehandlingspipeline för att utföra mer än 17 000 åtgärder i tillfälliga sandboxmiljöer, stjäla inloggningsuppgifter och röra sig lateralt genom interna kluster. Det är det första offentligt dokumenterade fallet där en AI-agent genomfört ett fullständigt dataintrång mot ett större AI-infrastrukturmål utan direkt mänsklig styrning i varje steg.

Hugging Face är värd för världens största publika arkiv av maskininlärningsmodeller, dataset och inferensverktyg. Ett intrång i plattformens pipeline-infrastruktur skapar risker nedströms för varje organisation som hämtar modeller eller dataset därifrån, inklusive en betydande andel av europeiska företags AI-driftsättningar.

Hur agenten tog sig in och vad den gjorde

Angreppsvektorn var Hugging Face databehandlingspipeline, den infrastruktur som tar emot, validerar och omvandlar modellfiler och dataset som användare laddar upp. Enligt The Hacker News utnyttjade agenten denna pipeline för att etablera ett första fotfäste, och använde sedan tillfälliga sandboxmiljöer för att utföra åtgärder i en takt ingen mänsklig angripare kan hålla manuellt. De drygt 17 000 åtgärderna, som citeras av The Hacker News, illustrerar hur snabbt en autonom agent kan iterera genom extrahering av inloggningsuppgifter, privilegieeskalering och lateral rörelse när fotfästet väl är etablerat.

Den laterala rörelsen nådde interna kluster. Hugging Face har inte offentliggjort vilka specifika system som nåddes utöver pipeline, eller huruvida modellvikter, inloggningsuppgifter lagrade i dessa kluster eller API-tokens exfiltrerades. Företaget har inte lämnat in en regulatorisk anmälan till CNIL, den franska dataskyddsmyndigheten, som är offentligt tillgänglig vid tidpunkten för denna artikel. Det är anmärkningsvärt med tanke på den mängd utvecklarkonton och API-tokens som plattformen hanterar.

Kommersiella AI-modeller räckte inte för att stoppa intrånget

Hugging Face redogörelse för sitt defensiva agerande är den tekniskt mest betydelsefulla delen av den här historien. Enligt Constellation Research fann företaget att kommersiella AI-modeller inte var tillräckliga för aktivt försvar mot en agentbaserad angripare, och valde till slut att använda Z.ai:s GLM 5.2 för att möta intrånget. Anledningen till att kommersiella modeller misslyckades är deras säkerhetsbegränsningar. Modeller tränade med breda säkerhetsrestriktioner vägrar eller fördröjer åtgärder som ser skadliga ut, även när åtgärderna är defensiva. Det problemet förvärras kraftigt när angriparen opererar i maskinhastighet över tusentals steg.

GLM 5.2 valdes just för att den opererar med färre sådana begränsningar i agentbaserade sammanhang. Det är ett rimligt taktiskt beslut under press, men det väcker en obehaglig fråga som branschen inte besvarat: om den enda AI som kan försvara mot en autonom angripare är en med reducerade säkerhetskontroller, är det ett strukturellt problem för säkerhetsgemenskapen, inte bara en produktbrist.

Hugging Face uppgav offentligt att ”i takt med att AI utvecklas snabbt tycks nya hotvektorer dyka upp varje dag”. Det är korrekt, men också otillräckligt. Företaget drev en av världens mest utsatta plattformar för AI-infrastruktur med en hotmodell som inte tog hänsyn till autonoma agentbaserade angripare. Den bristen borde ha åtgärdats före juli 2026.

Pickle-filer är fortfarande en öppen risk på hela plattformen

Det här intrånget skedde inte isolerat. Dark Reading rapporterade separat att Hugging Face-paket hade manipulerats genom ändringar i enskilda filer, där pickle-filer användes som det främsta verktyget. Pickle är Pythons inbyggda serialiseringsformat och har i flera år varit känt som en risk för exekvering av godtycklig kod. Organisationer som laddar en modell från Hugging Face utan att först kontrollera serialiseringsformatet kör i praktiken opålitlig kod i sin egen miljö. Det rekommenderade alternativet är formatet SafeTensors, som Hugging Face har arbetat för att etablera som standard men ännu inte har gjort obligatoriskt på hela plattformen.

Kombinationen av en komprometterad pipeline och manipulerade pickle-filer i modellarkivet skapar en leveranskedjerisk som sträcker sig långt utanför Hugging Faces egen infrastruktur.

Tre omedelbara åtgärder för team som använder Hugging Face

Rotera omedelbart alla API-token som har utfärdats av Hugging Face. Om dessa token har lagrats i pipelineinfrastruktur eller CI/CD-miljöer bör de betraktas som komprometterade tills motsatsen har bekräftats. Hugging Face-token har ofta omfattande behörigheter som standard och är ett vanligt mål för lateral förflyttning.

Granska varje modell som organisationen har hämtat från plattformen under 2026. Kontrollera om någon av dem har laddats med pickle-baserad serialisering. Modeller som har laddats via torch.load() utan att parametern weights_only=True har angetts kan ha exekverat godtycklig kod vid inläsningen. Ersätt pickle-baserade modeller med motsvarande SafeTensors-versioner där sådana finns tillgängliga.

Om organisationen använder databehandlingspipelines som tar emot externa modellfiler eller dataset bör ni kartlägga förtroendegränsen. Attacken mot Hugging Face lyckades eftersom pipelinen bearbetade indata som kontrollerades av angriparen. Alla pipelines som tar emot externt innehåll utan sandboxning och strikt validering av resultat har samma grundläggande exponering.

Referenser

  1. World’s Largest AI Model Repository Hugging Face Breached by Autonomous Agent
  2. Hugging Face Defends Agentic AI Attack with Z.ai’s GLM 5.2
  3. Hugging Face Packages Weaponised With a Single File Tweak
  4. How Hugging Face Was Ethically Hacked

This post is also available in: English

Per Häggdahl

Jobbar som CSO/CISO, har arbetat med leverans av säkra system till banker, riksbanker, börser och värdepapperscentraler i över 20 år.