Angriberen var ikke et menneske, men et autonomt AI-agent-system, der arbejdede sig ind over en weekend.
Hugging Face, et af verdens mest brugte samlingssteder for AI-modeller og datasæt, bekræftede den 16. juli 2026 et indbrud i deres interne systemer. Sagen skiller sig ud, fordi indbruddet fra ende til anden blev drevet af et autonomt AI-agent-system, ikke af en menneskelig hacker.
Angriberen kom ind via platformens datasæt-behandling, eskalerede til node-adgang og bevægede sig sideværts ind i flere interne clusters i løbet af en weekend, før virksomhedens overvågning fangede aktiviteten.
Datasæt blev til våben
Indbruddet begyndte det sted, hvor AI-platforme er mest udsatte, nemlig data-pipelinen. Et manipuleret datasæt udnyttede to kode-eksekveringsstier: en fjernkode-loader og en template-injektion i selve datasæt-konfigurationen, altså at ondsindet kode kunne indsprøjtes via en konfigurationsskabelon og køres på en behandlingsserver.
Undervejs udførte det autonome system flere tusinde individuelle handlinger via en sværm af kortlivede sandkasser, mens kommando-og-kontroltrafikken var iscenesat via offentlige tjenester. Hvilken sprogmodel angriberen brugte, er stadig ukendt.
Interne data og tokens ramt
Hugging Face har “identificeret uautoriseret adgang til et begrænset sæt interne datasæt og til flere legitimationsoplysninger”, der bruges af tjenesterne. Efterforskningen af, om partner- eller kundedata er berørt, er ikke afsluttet.
Til gengæld er der “ingen tegn på manipulation af offentlige, brugerrettede modeller, datasæt eller Spaces”, og forsyningskæden for software er bekræftet ren. Alligevel opfordres alle brugere til at rotere deres adgangstokens og gennemgå den seneste aktivitet på kontoen.
Sikkerhedsregler blokerede for eget forsvar
En af de mest opsigtsvækkende detaljer i redegørelsen handler ikke om selve indbruddet, men om efterforskningen bagefter. Da Hugging Faces sikkerhedsteam ville analysere angriberens over 17.000 registrerede handlinger med hjælp fra kommercielle frontier-modeller, blev deres forespørgsler blokeret af udbydernes sikkerhedsregler.
Modellerne kunne ikke skelne en incident-responder fra en angriber, når man indsendte reelle angrebskommandoer og payloads. Analysen blev i stedet kørt på en open-weight model, GLM 5.2, på virksomhedens egen infrastruktur.
“Den praktiske lære for forsvarere er at have en dygtig model klar på egen infrastruktur, gennemtestet og parat, inden en hændelse indtræffer,” skriver Hugging Face.
Et vendepunkt for AI-sikkerhed
Sagen er blevet fremhævet af sikkerhedsmedier som BleepingComputer og Help Net Security som den første offentligt bekræftede produktionshændelse, hvor en autonom AI-agent har ført et komplet indbrud mod en større AI-udbyder.
Asymmetrien er tydelig: angriberen var ikke bundet af nogen brugspolitik, mens forsvarerne selv blev bremset af hostede modellers sikkerhedsregler. Det er den dynamik, både virksomheder og myndigheder skal forholde sig til i de kommende år.