Belangrijk: Hugging Face vond geen bewijs van manipulatie van openbare, gebruikersgerichte modellen, datasets of Spaces, en de softwareleveringsketen (containerimages en gepubliceerde pakketten) bleef intact . De inbraak beperkte zich tot een set interne datasets en servicecredentials
.
De inbraak begon in de dataverwerkingspijplijn van Hugging Face . De aanvaller gebruikte een kwaadaardige dataset die twee code-uitvoeringspaden exploiteerde:
Zodra de aanvaller code-uitvoering op een verwerkingsworker had bereikt, escaleerden ze naar node-level toegang, oogstten cloud- en clustercredentials, en bewogen lateraal naar meerdere interne clusters .
De hele campagne werd georkestreerd door een autonoom agentraamwerk. Hoewel de specifieke onderliggende LLM die de agenten van de aanvaller aanstuurde onbekend blijft, opereerden de agenten in een zwerm van kortlevende sandboxen met een zelfmigrerend command-and-control-systeem dat was opgezet op openbare diensten .
Toen het securityteam van Hugging Face de gebeurtenislog van de aanvaller (17.000+ gebeurtenissen) begon te analyseren, schakelden ze eerst frontier-modellen achter commerciële API's in. Die pogingen mislukten omdat de veiligheidsregels van de providers de analyse blokkeerden . De guardrails konden een legitieme incidentresponder die exploit-payloads en command-and-control-artefacten invoerde niet onderscheiden van een echte aanvaller
.
Hugging Face werd gedwongen om de gehele forensische analyse over te schakelen naar GLM 5.2, een open-weight model draaiend op hun eigen infrastructuur . Dit had als bijkomend voordeel dat er geen aanvalsdata of verwezen credentials hun omgeving verlieten
.
"De praktische les voor verdedigers: zorg dat je een capabel model op je eigen infrastructuur kunt draaien, gecontroleerd en klaar, voordat een incident plaatsvindt — om zowel uitsluiting door guardrails te voorkomen als om aanvalsdata en credentials binnen je eigen omgeving te houden."
Het bedrijf benadrukte de kritieke asymmetrie: ze weten niet welk model de agenten van de aanvaller aanstuurde, maar of het nu een jailbroken hosted model was of een onbeperkt open-weight model, "de aanvaller werd gebonden door geen gebruiksbeleid, terwijl ons eigen forensische werk werd geblokkeerd door de guardrails van de hosted modellen die we eerst probeerden" .