Hugging Face sufrió un robo de tokens que comprometió algunos espacios privados
La plataforma de modelos de IA detectó un acceso no autorizado a claves de acceso que permitió filtrar código y datos de proyectos privados de usuarios.

Hugging Face (una plataforma donde desarrolladores comparten y descargan modelos de IA ya entrenados) informó de un incidente de seguridad detectado en julio de 2026 que afectó a algunos de sus usuarios. Según la empresa, atacantes lograron acceder a tokens de acceso (claves digitales que permiten usar la plataforma sin introducir contraseña cada vez) de cuentas comprometidas, lo que les permitió leer o descargar contenido de Spaces privados (aplicaciones o demos de IA alojadas en Hugging Face que sus creadores no habían hecho públicas).
La compañía detectó actividad sospechosa en su infraestructura y revocó inmediatamente los tokens afectados, lo que obligó a los usuarios involucrados a generar nuevas claves de acceso. Hugging Face asegura que no hay evidencia de que se haya accedido a información de pago, contraseñas o datos personales más allá del contenido de esos Spaces privados. La investigación sigue abierta para determinar cómo obtuvieron los atacantes esos tokens en primer lugar.
El incidente pone de relieve un riesgo creciente en plataformas donde se alojan no solo modelos de IA, sino también código, datasets (conjuntos de datos usados para entrenar modelos) y aplicaciones en desarrollo. Hugging Face cuenta con más de un millón de repositorios públicos y privados, muchos de ellos vinculados a empresas y proyectos de investigación que aún no han sido publicados. Un acceso no autorizado a esos espacios puede exponer propiedad intelectual, datos sensibles o vulnerabilidades de seguridad antes de que los desarrolladores tengan oportunidad de corregirlas.
La plataforma recomienda a todos sus usuarios revisar los permisos de sus tokens, activar la autenticación de dos factores (un sistema que pide un código adicional al iniciar sesión, además de la contraseña) y rotar regularmente las claves de acceso. También anunció que reforzará los sistemas de detección de anomalías y revisará los protocolos de almacenamiento de credenciales. Hugging Face contactó directamente con los usuarios afectados y publicó el informe completo del incidente en su blog oficial.


