Yapay Zekâ ve Güvenlik: Hugging Face Olayı
Hugging Face, yapay zekâ ve makine öğrenimi alanında açık kaynaklı bir platform olup, 50.000’den fazla organizasyon tarafından kullanılmaktadır. Son zamanlarda, üretim altyapısına yapılan bir saldırıda kötü niyetli bir yapay zekâ ajanı aracılığıyla iç veri kümelerine ve kimlik bilgilerine erişim sağlandığı açıklandı.
Saldırı Nasıl Çalışıyor?
Saldırı, Hugging Face’in veri işleme hattında gerçekleşti. Saldırganlar, iki adet kod çalıştırma açığından yararlanarak bir işleme işçisi üzerinde kod çalıştırdılar. Bu sayede, aşağıdaki verilere erişim sağladılar:
- Bulut kimlik bilgileri
- Küme kimlik bilgileri
Saldırının, otonom bir ajan çerçevesi tarafından yürütüldüğü belirtiliyor. Bu çerçeve, kısa ömürlü kum havuzları üzerinde binlerce bireysel eylem gerçekleştirdi ve kamu hizmetlerinde kendiliğinden göç eden komut ve kontrol aşamalarını uyguladı. Hugging Face, bu senaryonun endüstride öngörülen “ajanik saldırgan” durumu ile eşleştiğini belirtti.
Etkilenen Sistemler
Hugging Face, şu ana kadar kamuya açık modellerde, veri kümelerinde veya alanlarda herhangi bir çalışmaya müdahale edilmediğini açıkladı. Ancak, belirli sistemlerin etkilendiği ve zararlı faaliyetlerin tespit edilmesi için geliştirilmiş sistemlerin devreye sokulduğu bildirildi. Şirket, saldırıya karşı şu önlemleri aldı:
- Açık kod çalıştırma yollarını kapattı (bir veri kümesi konfigürasyonunda şablon enjeksiyonu ve uzaktan kod veri kümesi yükleyici).
- Saldırganı ortamdan çıkardı.
- Etkinleştirilen düğümleri yeniden inşa etti.
- Etki altındaki tüm kimlik bilgilerini iptal etti ve değiştirdi.
Çözüm ve Korunma
Hugging Face, kullanıcıların aşağıdaki önlemleri almasını önermektedir:
- Erişim belirteçlerini yenileyin.
- Son dönem hesap hareketlerini inceleyin ve şüpheli bir davranış tespit edin.
Ayrıca, şirket, olayın etkisini değerlendirmek üzere dış adli uzmanlarla çalışmaktadır ve AI tabanlı saldırılara karşı savunma yöntemlerini paylaşmaya devam edecektir. Kullanıcıların, olay öncesinde kendi altyapılarında çalıştırılabilecek yeterli bir model bulundurmaları gerektiği vurgulanmaktadır.
Sonuç
Hugging Face’in yaşadığı bu saldırı, yapay zekânın siber güvenlikteki önemini bir kez daha gözler önüne serdi. Kullanıcıların, uygulamalarını ve altyapılarını güncellemeleri, kritik sistemleri kapatmaları ve güvenlik protokollerini gözden geçirmeleri elzemdir. Unutulmamalıdır ki, proaktif önlemler almak, gelecekte olabilecek daha büyük tehditlerin önlenmesinde hayati bir rol oynayacaktır.


