# Hugging Face confirma brecha que expuso datasets y credenciales

> La plataforma de modelos y datasets de IA reveló el viernes 17 de julio de 2026 que un ataque de la semana anterior comprometió datasets internos y credenciales de servicio, y pidió a los usuarios rotar sus claves.

- Medio: Onda Corta (https://ondacorta.news)
- Sección: Desarrollo
- Publicado: 2026-07-20T13:08:06.374Z
- URL canónica: https://ondacorta.news/desarrollo/hugging-face-brecha-credenciales

Hugging Face confirmó que sufrió un ataque informático que comprometió datasets internos y credenciales de servicio de la plataforma. La empresa reveló el incidente el viernes 17 de julio de 2026, aunque el ataque había ocurrido la semana anterior, y dijo que todavía está investigando si se robaron datos de clientes o socios.

Según un comunicado publicado en su blog, el ataque comenzó cuando un dataset subido a la plataforma explotó una vulnerabilidad de seguridad para ejecutar código malicioso en los servidores de Hugging Face. A partir de ahí, los atacantes escalaron privilegios y obtuvieron acceso más amplio a los sistemas internos de la compañía.

Hugging Face dijo que ya revocó y rotó las credenciales robadas a las que los atacantes accedieron, y recomendó a los usuarios hacer lo mismo con cualquier clave almacenada en la plataforma, además de revisar actividad sospechosa en sus cuentas. La empresa afirmó que también corrigió la vulnerabilidad explotada durante el ataque.

## Un agente de IA como autor del ataque

Hugging Face atribuyó la intrusión a un agente de IA externo que, según la empresa, ejecutó "miles de acciones individuales a través de un enjambre de sandboxes de corta duración, con comando y control auto migratorio alojado en servicios públicos". Consultada por TechCrunch, la compañía no aportó evidencia que respalde esa descripción.

La detección del ataque, según Hugging Face, partió de su propio sistema de detección de anomalías, que luego usó un modelo de IA para analizar los registros de los servidores donde había quedado constancia del incidente. La empresa dijo que primero probó con un modelo de IA de frontera de un proveedor comercial, sin nombrarlo, pero que las barreras de seguridad de ese proveedor bloquearon el análisis. Por eso recurrió a un modelo de lenguaje propio, alojado localmente, lo que además le permitió evitar subir los registros sensibles del ataque a los servidores de una empresa externa de IA.

El episodio reabre un debate que ya venían planteando investigadores de seguridad: modelos de frontera como Mythos y Fable, de Anthropic, están sujetos a restricciones que les impiden a los equipos de defensa consultarles casi cualquier cosa relacionada con ciberseguridad, incluso con fines defensivos o de investigación. Anthropic, de hecho, chocó con la administración Trump por el temor a que sus modelos se usaran para ataques ofensivos, y llegó a retirar Fable del uso público después de que el gobierno de Estados Unidos le impusiera controles de exportación.

Hugging Face dijo que reportó el incidente a las autoridades y contrató especialistas forenses en ciberseguridad para investigar la brecha y revisar sus sistemas de seguridad. No está claro si la empresa había realizado una auditoría de seguridad antes de que la vulnerabilidad fuera explotada. Un vocero de Hugging Face no respondió a un pedido de comentarios el lunes 20 de julio de 2026.

## Por qué importa

Cualquiera que tenga tokens o claves de API almacenados en Hugging Face debe rotarlos y revisar actividad sospechosa en su cuenta, tal como pidió la empresa tras el ataque. La respuesta al incidente también reveló las limitaciones prácticas de usar modelos de IA comerciales como Mythos o Fable para análisis forense, ya que sus barreras de seguridad bloquearon el examen de los propios registros del ataque.

## Fuentes

- [Hugging Face confirms breach affected internal datasets and credentials, urges users to take action](https://techcrunch.com/2026/07/20/hugging-face-confirms-breach-affected-internal-datasets-and-credentials-urges-users-to-take-action/) (techcrunch.com)

---
Artículo original de Onda Corta. Al citarlo, atribuir con enlace a https://ondacorta.news/desarrollo/hugging-face-brecha-credenciales
