Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124

Un agente AI autonomo ha violato l'infrastruttura di Hugging Face, eseguendo migliaia di azioni in un fine settimana. A individuare l'intrusione e ricostruire la catena dell'attacco è stata un'altra intelligenza artificiale, schierata dalla stessa azienda. L'attacco conferma uno scenario che l'industria prevedeva da tempo: lo scontro macchina-contro-macchina nella cybersecurity. Il fatto che la difesa abbia retto solo grazie a un'AI apre una fase nuova: la velocità macchina contro macchina non è più uno scenario futuribile, ma il campo di battaglia attuale.
L'azienda ha pubblicato l'advisory il 16 luglio 2026, spiegando che l'attaccante è penetrato attraverso un dataset malevolo caricato sulla piattaforma, ha scalato privilegi fino al livello di nodo e si è mosso lateralmente su più cluster interni. Nessun dato pubblico o modello rivolto agli utenti sarebbe stato manomesso, ma l'indagine su eventuali compromissioni di dati di partner o clienti è ancora in corso.
L'attacco ha sfruttato la pipeline di elaborazione dati di Hugging Face, uno dei punti più esposti di qualsiasi piattaforma AI. Un dataset caricato dall'attaccante conteneva due percorsi di esecuzione codice: un loader per codice remoto e una template injection nella configurazione del dataset stesso. Attraverso queste falle, il codice malevolo è stato eseguito su un worker di elaborazione.
Da lì, l'agente ha:
Sono state registrate oltre 17.000 azioni riconducibili all'attacco, orchestrate da un «autonomous agent framework» basato su strumenti di ricerca offensiva. Hugging Face classifica l'episodio come lo scenario dell'«attaccante agentico» che l'industria prevedeva da tempo.
A intercettare l'anomalia è stato un sistema di anomaly detection basato su LLM, che analizza la telemetria di sicurezza della piattaforma. Dopo il rilevamento iniziale, Hugging Face ha schierato agenti di analisi guidati da modelli linguistici per ricostruire l'intera sequenza.
Quegli agenti hanno prodotto in poche ore:

Lavoro che, secondo l'azienda, «avrebbe richiesto giorni» con metodi tradizionali. Un'AI difensiva ha tenuto il passo dell'AI offensiva senza intervento umano nella fase di analisi forense.
C'è un dettaglio che pesa. Quando il team di sicurezza ha tentato di usare modelli commerciali di frontiera per analizzare i log dell'attacco, le richieste sono state bloccate. I filtri di safety delle API non distinguevano un incident responder da un attaccante: i payload di exploit, i comandi reali e gli artefatti di comando e controllo facevano scattare gli allarmi.
Per aggirare il blocco, Hugging Face si è rivolta al modello open-weight GLM 5.2, eseguendolo sulla propria infrastruttura. Due vantaggi: nessun dato dell'attaccante ha lasciato l'ambiente aziendale e nessuna richiesta è stata filtrata. L'azienda osserva che «l'attaccante non era vincolato da alcuna policy d'uso, mentre il nostro lavoro forense è stato bloccato dai guardrail dei modelli hosted che avevamo provato per primi».
La lezione operativa che Hugging Face ne trae è netta: chi difende una piattaforma deve avere un modello capace già in esecuzione sulla propria infrastruttura prima che un incidente accada.
Non è ancora chiaro quale modello abbia alimentato l'agente offensivo: potrebbe essere stato un modello jailbreakato su API commerciali oppure un modello open-weight senza restrizioni. In entrambi i casi, l'attacco dimostra che strumenti offensivi autonomi e guidati da AI abbassano il costo di campagne pazienti e multi-stadio, operando a velocità macchina.
Per le aziende che gestiscono piattaforme di modelli o dataset, la superficie d'attacco si allarga: dati e modelli vanno trattati come superfici di attacco di primo livello, non come asset interni protetti dal perimetro di rete. La combinazione di pipeline di elaborazione automatizzate e modelli eseguibili è un vettore nuovo rispetto alle classiche vulnerabilità applicative.
Hugging Face ha già corretto la vulnerabilità iniziale, revocato le credenziali compromesse, ruotato i segreti, ricostruito i nodi colpiti e rafforzato i controlli di accesso ai cluster. L'azienda raccomanda a tutti gli utenti di ruotare i propri token di accesso e monitorare l'attività degli account per comportamenti sospetti.
Chi pensava che lo scontro tra AI offensive e difensive fosse ancora un esercizio teorico ha una data: luglio 2026.