Hugging Face sofre vazamento de dados: veja o que fazer agora

O Hugging Face, uma das plataformas mais usadas por desenvolvedores e entusiastas de inteligência artificial para hospedar modelos e datasets, confirmou nesta segunda-feira (20) que sofreu um vazamento de dados. O incidente comprometeu datasets internos e credenciais de serviço da empresa, e o Hugging Face já está orientando os usuários a tomarem medidas de proteção imediatas.

O que aconteceu

Segundo a empresa, o ataque ocorreu na semana anterior ao anúncio oficial, feito nesta sexta-feira em um post no blog corporativo. A companhia ainda está investigando se dados de clientes ou parceiros também foram roubados durante o incidente.

De acordo com o Hugging Face, um dataset enviado à plataforma explorou uma falha de segurança para executar código malicioso nos servidores da empresa, permitindo que os invasores escalassem privilégios e ganhassem acesso mais amplo aos sistemas internos.

A empresa afirmou que já revogou e trocou as credenciais roubadas que foram identificadas, e reforçou o pedido para que os usuários façam o mesmo com qualquer chave de acesso armazenada na plataforma.

Como o ataque foi identificado

Um detalhe chama atenção no caso: o Hugging Face atribuiu o ataque a um agente de IA externo, que teria executado milhares de ações automatizadas em múltiplos ambientes isolados de curta duração, migrando sua infraestrutura de controle por serviços públicos para dificultar o rastreamento. A empresa não apresentou publicamente evidências técnicas dessa atribuição até o momento.

Para investigar o próprio incidente, o Hugging Face contou com um sistema de detecção de anomalias e usou um modelo de IA para analisar os registros dos servidores. Segundo a empresa, a primeira tentativa foi usar um modelo de fornecedor comercial, mas a análise foi bloqueada pelas próprias barreiras de segurança do provedor o que levou a equipe a optar por um modelo próprio, rodado localmente, evitando também o envio de registros sensíveis do ataque para servidores de terceiros.

O que fazer se você usa o Hugging Face

Se você tem conta na plataforma, especialmente para acessar modelos, datasets ou APIs, veja os passos recomendados:

  1. Troque seus tokens de acesso: acesse as configurações da sua conta e gere novos tokens, revogando os antigos
  2. Revise a atividade recente da conta: procure por logins ou ações que você não reconheça
  3. Atualize senhas reutilizadas: se você usa a mesma senha do Hugging Face em outros serviços, troque também nesses lugares
  4. Ative a autenticação em duas etapas, caso ainda não tenha ativado
  5. Monitore projetos que dependem de tokens do Hugging Face (scripts, integrações, pipelines automatizados) para garantir que continuam funcionando após a troca de credenciais
Segurança DigitalSegurança de aplicativos web: guia práticoSenhas, 2FA e boas práticas para proteger suas contas

Isso significa que meus dados foram roubados?

Ainda não é possível afirmar isso com certeza. A empresa confirmou o comprometimento de datasets internos e credenciais de serviço, mas segue investigando se dados de clientes ou parceiros também foram expostos. Por precaução, a recomendação é agir como se seus tokens pudessem estar em risco.

O que vem a seguir

O Hugging Face afirmou que já corrigiu a vulnerabilidade explorada no ataque, reportou o incidente às autoridades e contratou especialistas forenses em cibersegurança para investigar o caso e revisar sua estrutura de proteção. Até o momento, a empresa não respondeu publicamente se realizava auditorias de segurança periódicas antes do incidente.

Perguntas frequentes

O Hugging Face confirmou quantos usuários foram afetados?

Não. A empresa não divulgou um número de usuários ou contas afetadas até o momento, e segue investigando a extensão total do incidente.

Preciso apagar minha conta do Hugging Face?

Não é necessário. A recomendação da própria empresa é trocar tokens de acesso e revisar a atividade da conta, não excluir o cadastro.

O ataque afetou os modelos de IA disponíveis na plataforma?

Não há indicação disso. O incidente está relacionado a datasets internos e credenciais de serviço da empresa, não aos modelos publicados por usuários e organizações.

Como sei se meu token de acesso foi comprometido?

Não há como confirmar individualmente sem informação da própria empresa. Por segurança, a recomendação geral é trocar todos os tokens ativos, independentemente de confirmação específica.

Esse tipo de ataque é comum em plataformas de IA?

Sim, plataformas que hospedam código e datasets de terceiros são alvos frequentes desse tipo de ataque, já que arquivos enviados por usuários podem ser usados como vetor para explorar falhas de segurança nos servidores.

Fonte utilizada: TechCrunch — “Hugging Face confirms breach affected internal datasets and credentials, urges users to take action” (Zack Whittaker, 20 de julho de 2026).

Rolar para cima