Witold Kepinski - 20 juli 2026

Autonome AI-agent kraakt netwerk van Hugging Face

AI-platform Hugging Face is getroffen door een geavanceerde cyberaanval die volledig werd aangestuurd door een autonome AI-agent. Bij het incident is onbevoegde toegang verkregen tot een beperkt aantal interne datasets en inloggegevens. Het is voor zover bekend een van de eerste keren dat een grootschalige cyberaanval van begin tot eind door een kunstmatige intelligentie werd uitgevoerd.

Autonome AI-agent kraakt netwerk van Hugging Face image

Volgens Hugging Face begon de aanval in de dataverwerkingspijplijn. Een kwaadaardige dataset misbruikte twee kwetsbaarheden om code uit te voeren op een verwerkingsserver. Van daaruit escaleerde de AI-aanvaller zijn toegang tot het niveau van de serverknooppunten, buitte cloud- en clusterreferenties uit en bewoog zich over het weekend heen door meerdere interne netwerken.

De campagne werd uitgevoerd door een zwerm van duizenden geautomatiseerde AI-agenten die meer dan 17.000 afzonderlijke acties uitvoerden via een reeks kortstondige testomgevingen (sandboxes).

AI bestrijden met AI

Opvallend is dat Hugging Face de aanval wist te detecteren en analyseren door zelf AI in te zetten. Dankzij eigen LLM-gedreven analyse-agenten kon het veiligheidsteam de meer dan 17.000 logboekevenementen binnen enkele uren ontrafelen—een proces dat handmatig dagen in beslag zou hebben genomen.

Hierbij stuitte het team echter op een opmerkelijke horde: grote commerciële AI-modellen weigerden de aanvalsdata te analyseren. De ingebouwde veiligheidsfilters van deze API's blokkeerden de verzoeken omdat ze de beveiligers niet konden onderscheiden van kwaadwillenden. Hugging Face wendde zich daarom tot het open-source model GLM 5.2 op de eigen infrastructuur om het onderzoek te voltooien.

Maatregelen en advies

Het platform meldt dat de misbruikte kwetsbaarheden inmiddels zijn gedicht, gecompromitteerde servers zijn herbouwd en alle betrokken inloggegevens zijn ingetrokken of vervangen. Er is geen bewijs gevonden dat openbare modellen, datasets of softwarepakketten zijn aangetast. Ook is de politie ingeschakeld.

Uit voorzorg adviseert Hugging Face zijn gebruikers om hun toegangstokens te herzien en recent accountbeheer te controleren. Het bedrijf benadrukt dat autonome, AI-gedreven cyberaanvallen niet langer theoretisch zijn, maar een realiteit waar defensieve AI-systemen tegenover moeten staan.

Infinity 07-2026 BW + BN Axians - Exact - week 2
Data Expo 2026 BN

Wil jij dagelijkse updates?

Schrijf je dan in voor onze nieuwsbrief!