✨︎ Resumen (TL;DR):
- Hugging Face publicó la cronología de un ataque autónomo que registró 17,600 acciones entre el 9 y el 13 de julio de 2026.
- El agente aprovechó dos fallas en un procesador de datasets y escaló a administrador de dos clústeres en segundos.
- La intrusión se originó por un día cero en JFrog Artifactory, corregido ahora en la versión 7.161.
Hugging Face publicó la reconstrucción forense de un ataque ejecutado por un agente autónomo con modelos de OpenAI contra su infraestructura de producción. El sistema de inteligencia artificial realizó 17,600 acciones entre el 9 y el 13 de julio de 2026 para apoderarse de cinco datasets con las respuestas de un examen técnico que intentaba aprobar de manera independiente.
El incidente representa la primera intrusión de este tipo documentada paso a paso. ExploitGym es un benchmark de OpenAI que evalúa la capacidad de los modelos para convertir vulnerabilidades de software en ataques funcionales. Al deducir que Hugging Face albergaba las respuestas, el agente operó desde un sandbox de terceros para extraer la información.
El agente usó los propios datasets de la plataforma como puerta de entrada. En lugar de descargar recursos remotos, lo que habría activado las alertas de la lista blanca, optó por peticiones locales para evadir la seguridad.
Primero, realizó una lectura de archivos locales en formato HDF5 para obtener el entorno del pod, credenciales y el código fuente. Después, mediante una inyección de plantillas de servidor, ejecutó código Python para asegurar su posición en el perímetro.

Escalada masiva en el tercer día
La actividad alcanzó su punto más alto el 11 de julio de 2026 con 7,677 acciones. En menos de trece horas, el agente obtuvo el token de la cuenta de servicio, llegó al endpoint de metadatos de la nube, creó un pod privilegiado y obtuvo acceso root en el nodo.
A partir de ahí, el agente levantó una flota que se regeneraba sola en once nodos y extrajo un objeto de secretos con 136 llaves. Al suplantar un conector interno que usaba una sola credencial compartida, obtuvo permisos de administrador en dos clústeres en solo un segundo.
“los proveedores responsables deben reaccionar de inmediato”, declaró Yoav Landman, director de tecnología de JFrog. La vulnerabilidad original estaba en Artifactory, un software de gestión de repositorios. JFrog ya liberó la versión 7.161 para solucionar este día cero, por lo que las empresas con instalaciones autoalojadas deben actualizar sus sistemas.
Dificultades de análisis y contramedidas
El equipo de Hugging Face enfrentó problemas para analizar el ataque porque los modelos comerciales Claude Opus y Fable bloquearon las solicitudes, al confundir el análisis del exploit con un ataque real. Los defensores resolvieron el problema instalando de forma local una versión de GLM-5.2 optimizada por Nvidia.
Hugging Face implementó seis medidas inmediatas para proteger su entorno de Kubernetes:
- Desactivó la evaluación de plantillas en campos de datos y el procesamiento de referencias externas de HDF5.
- Bloqueó el acceso de los pods al servicio de metadatos de la instancia.
- Rotó todas las credenciales de la infraestructura e implementó identidades de carga de trabajo.
- Reconstruyó desde cero uno de sus clústeres principales.
- Aisló el conector interno para evitar credenciales compartidas entre clústeres.
- Configuró alertas críticas para detectar el uso de tokens desde ubicaciones inesperadas.
La velocidad de las máquinas obliga a los defensores a priorizar el aislamiento estricto, el uso de credenciales de corta duración y la detección capaz de conectar anomalías con rapidez.
