Hugging Face meldt dat hack interne gegevens en inloggegevens raakte

AI-platform Hugging Face zegt dat aanvallers toegang kregen tot interne datasets en service-inloggegevens. Het bedrijf onderzoekt nog of ook gegevens van klanten en partners zijn buitgemaakt.

Illustratie van een smartphone met een knuffelende emoji bij het nieuws over de cyberaanval op Hugging Face
Illustratie van een smartphone met een knuffelende emoji bij het nieuws over de cyberaanval op Hugging Face · Beeld: Netgebeurd (AI-illustratie)

Hugging Face heeft bevestigd dat interne datasets en inloggegevens voor diensten zijn geraakt bij een cyberaanval. Het bedrijf heeft de betrokken inloggegevens ingetrokken en vernieuwd. Gebruikers wordt gevraagd hetzelfde te doen met sleutels die zij op het platform hebben opgeslagen en hun accounts te controleren op ongebruikelijke activiteiten.

De aanval begon met een dataset die op het platform was geplaatst. Die maakte misbruik van een beveiligingslek om schadelijke code uit te voeren op servers van Hugging Face. Daardoor konden de aanvallers hun toegangsrechten uitbreiden en verder doordringen in interne systemen.

Hugging Face heeft het gebruikte lek gedicht. Het bedrijf onderzoekt nog of bij de aanval gegevens van klanten of partners zijn gestolen. Ook zijn de autoriteiten ingelicht en worden forensische cybersecurityspecialisten ingezet voor het onderzoek en een beoordeling van de beveiliging.

Onderzoek met lokaal AI-model

De aanval werd opgemerkt door de eigen systemen voor afwijkende activiteiten van Hugging Face. Daarna analyseerde het bedrijf serverlogs om het verloop van de inbraak in kaart te brengen. Hugging Face stelt dat een externe AI-agent duizenden afzonderlijke handelingen uitvoerde in kortdurende, afgeschermde omgevingen.

Voor de analyse probeerde het bedrijf eerst een geavanceerd AI-model van een niet nader genoemde commerciële aanbieder. De ingebouwde veiligheidsbeperkingen van dat model stonden de analyse volgens Hugging Face in de weg. Vervolgens gebruikte het bedrijf een eigen, lokaal draaiend taalmodel.

Die keuze maakte het ook mogelijk om gevoelige logbestanden binnen de eigen omgeving te houden, zonder ze naar de servers van een AI-bedrijf te sturen. Hugging Face onderzoekt de aanval nog en heeft niet bekendgemaakt hoeveel accounts, systemen of gegevens precies zijn getroffen.

Het platform biedt onder meer AI-modellen en datasets aan. Gebruikers die toegangsleutels op Hugging Face bewaren, krijgen het advies deze zo snel mogelijk te vervangen en de activiteit rond hun account na te gaan.

Lees ook