Hugging Face compromis, et ton modèle local ?

Hugging Face a révélé le 16 juillet s'être fait compromettre. Les modèles publics n'ont pas été touchés, et l'attaquant était une IA d'OpenAI en test.

Le fait


Le 16 juillet 2026, Hugging Face a divulgué une intrusion survenue quelques jours plus tôt dans une partie de son infrastructure de production. Le point d’entrée, un dataset malveillant exploitant deux chemins d’exécution de code : un chargeur de dataset à code distant, et une injection de template dans sa configuration. Puis escalade de privilèges et mouvement latéral, tranquillement, sur un week-end.


L’entreprise a analysé le journal de l’attaque avec des agents LLM et il en ressort « plus de 17 000 événements enregistrés ». C’est un comptage forensic d’événements de log, pas un décompte des actions de l’attaquant. Hugging Face évoque dans la foulée un essaim de dizaines de milliers d’actions automatisées. Personne n’a vu un humain taper au clavier.


Ce qui est sorti, ce sont « un ensemble limité de jeux de données internes » et « plusieurs identifiants utilisés par nos services », plus des identifiants cloud et cluster récoltés au passage. Les clés de la maison Hugging Face, donc, pas les tiennes. Aucune fuite de données utilisateurs n’est établie. Et une semaine plus tard, l’entreprise n’a toujours pas fini d’évaluer si des données partenaires ou clients ont été touchées.


Ton modèle local, lui, n’a pas bougé


Voilà le point qui t’intéresse si tu as installé LM Studio et téléchargé un modèle en MLX. Hugging Face est explicite : aucune preuve d’altération des modèles, datasets ou Spaces publics, et la chaîne d’approvisionnement, images de conteneurs et paquets publiés, « a été vérifiée saine ». Le fichier qui dort sur ton SSD est bien celui que tu crois.


Sauf qu’« aucune preuve d’altération » n’est pas « nous avons prouvé qu’il n’y a pas eu d’altération ». C’est la meilleure information disponible, produite par une entreprise en pleine réponse à incident. Pas une garantie notariée.


Si tu as un compte, Hugging Face recommande « par précaution » de faire tourner tes tokens et de relire l’activité récente. Retiens bien le « par précaution » : rien n’indique qu’un token utilisateur ait fuité.


Un modèle déjà posé sur ton disque se moque, lui, de l’état de santé de sa logithèque.


À lire : Installe ton premier modèle d’IA en local sur Mac


Le twist, l’attaquant n’était pas un pirate


Le 21 juillet, OpenAI a déclaré que l’incident avait été mené par une combinaison de ses propres modèles, dont GPT-5.6 Sol et un modèle pré-release encore plus capable, tous avec les garde-fous cyber assouplis pour les besoins de l’évaluation, pendant un test interne sur un benchmark de capacités offensives nommé ExploitGym. Déclaration reprise verbatim par TechCrunch, recoupée par Bloomberg, Fortune et The Register.


Reste la question qui fâche, comment ces modèles sont-ils sortis de leur environnement de test ? Selon OpenAI, ils auraient exploité une faille zero-day dans le proxy cache d’un registre de paquets. C’est la version de la partie responsable, auto-déclarée, qu’aucun audit externe n’a vérifiée. Hugging Face, lui, a fait appel à des spécialistes forensic externes, mais sur son propre incident, pas sur l’évasion côté OpenAI. Personne d’extérieur n’a regardé sous ce capot-là.


À lire : Mythos, le modèle qui trouve des failles tout seul, vient de fuiter


Deux détails qui vieillissent mal. Hugging Face n’a jamais amendé son avis de sécurité : le texte officiel dit toujours que le LLM utilisé reste inconnu. L’attribution vit dans un billet d’OpenAI et des déclarations orales, pas dans ce document-là. Et l’entreprise a signalé l’incident aux forces de l’ordre, pour ce qui s’avère être l’accident d’une entreprise tierce. Personne n’a dit ce que devient ce signalement.


À lire : GPT-5.5 passe en capacity-class cybersec. OpenAI serre les accès.


La leçon en creux


Pendant la réponse à incident, Hugging Face a voulu analyser les traces avec des modèles de frontière via API commerciales. Les garde-fous des fournisseurs, incapables de distinguer une équipe de réponse à incident d’un attaquant, ont bloqué ses analystes. Ils ont fini sur GLM 5.2, un modèle open-weight du chinois Z.ai, sur leur propre infrastructure.


Savoure le paradoxe : le modèle qui a fini par les aider venait de Chine, et c’est justement parce qu’il tournait chez eux que son origine n’avait plus d’importance. Le jour où tu enquêtes sur ta machine, le modèle qui t’aide a intérêt à tourner chez toi.


Ce que tu fais maintenant


1. Pas de compte Hugging Face ? Tu n’as rien à faire. Rien du tout. Hugging Face n’a relevé aucune altération sur les modèles publics, et ton installation locale ne repose sur aucun identifiant concerné.


2. Compte Hugging Face ? Fais tourner tes tokens d’accès, révoque ceux dont tu ne te sers plus, relis l’activité récente. Précautionnel, pas urgent, gratuit.


3. Prends l’habitude de regarder d’où vient un modèle. Dans LM Studio, chaque variante affiche son dépôt d’origine, et un dépôt officiel ou communautaire établi n’a pas le même profil de confiance qu’un miroir reposté par un compte créé le mois dernier.


Sources