Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Yeni Sarılma Yüzü Güvenlik Açığı, Yapay Zeka Modellerini Tedarik Zinciri Saldırılarına Açık Hale Getiriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Yeni Sarılma Yüzü Güvenlik Açığı, Yapay Zeka Modellerini Tedarik Zinciri Saldırılarına Açık Hale Getiriyor

GenelSiber Güvenlik

Yeni Sarılma Yüzü Güvenlik Açığı, Yapay Zeka Modellerini Tedarik Zinciri Saldırılarına Açık Hale Getiriyor

teknomers
Son güncelleme: 3 Mart 2024 21:33
teknomers
Paylaş
Paylaş


27 Şubat 2024Haber odasıTedarik Zinciri Saldırısı / Veri Güvenliği

Siber güvenlik araştırmacıları, Hugging Face Safetensors dönüştürme hizmetinin tehlikeye atılarak kullanıcılar tarafından gönderilen modellerin ele geçirilmesinin ve tedarik zinciri saldırılarına yol açmasının mümkün olduğunu buldu.

HiddenLayer, “Hugging Face hizmetinden saldırgan tarafından kontrol edilen verilerle platformdaki herhangi bir depoya kötü niyetli çekme istekleri göndermek ve ayrıca dönüştürme hizmeti aracılığıyla gönderilen herhangi bir modeli ele geçirmek mümkün.” söz konusu Geçen hafta yayınlanan bir raporda.

Bu da, hizmet tarafından dönüştürülmesi amaçlanan ele geçirilmiş bir model kullanılarak gerçekleştirilebilir, böylece kötü niyetli aktörlerin, dönüşüm botu kılığına girerek platformdaki herhangi bir depoda değişiklik talep etmelerine olanak sağlanır.

Hugging Face, kullanıcıların önceden eğitilmiş makine öğrenimi modellerini ve veri kümelerini barındırmasının yanı sıra bunları oluşturmasına, dağıtmasına ve eğitmesine yardımcı olan popüler bir işbirliği platformudur.

Safetensörler bir biçim depolamak için şirket tarafından tasarlandı tensörler turşu yerine güvenliği akılda tutmak muhtemelen silahlandırılmış Tehdit aktörleri tarafından keyfi kod yürütmek ve Cobalt Strike, Mythic ve Metasploit sahneleyicilerini dağıtmak için.

Aynı zamanda bir dönüştürme hizmeti kullanıcıların herhangi bir PyTorch modelini dönüştürmesine olanak tanır (ör. turşu) bir çekme isteği yoluyla Safetensor eşdeğerine.

HiddenLayer’ın bu modüle ilişkin analizi, bir saldırganın, kötü amaçlı bir PyTorch ikili programı kullanarak barındırılan dönüştürme hizmetini ele geçirmesinin ve onu barındıran sistemin güvenliğini tehlikeye atmasının varsayımsal olarak mümkün olduğunu buldu.

Dahası, ilişkili jeton SFConvertbot Çekme isteği oluşturmak için tasarlanmış resmi bir bot, sitedeki herhangi bir depoya kötü niyetli bir çekme isteği göndermek üzere sızdırılabilir ve bu da bir tehdit aktörünün modeli kurcalayabileceği ve sinirsel arka kapılar yerleştirebileceği bir senaryoya yol açabilir.

Araştırmacılar Eoin Wickens ve Kasimir Schulz, “Bir saldırgan, birisi modelini dönüştürmeye çalıştığında herhangi bir rastgele kodu çalıştırabilir” dedi. “Kullanıcıya herhangi bir belirti olmadan, modelleri dönüşüm sırasında ele geçirilebilir.”

Bir kullanıcının kendi özel deposunu dönüştürmeye çalışması durumunda, saldırı Hugging Face tokeninin çalınmasına, dahili modellere ve veri kümelerine erişmesine ve hatta bunları zehirlemesine yol açabilir.

İşleri daha da karmaşık hale getiren bir saldırgan, herhangi bir kullanıcının, yaygın olarak kullanılan bir modeli ele geçirmek veya değiştirmek için halka açık bir depoya dönüştürme isteği gönderebilmesinden yararlanabilir ve bu da potansiyel olarak önemli bir tedarik zinciri riskine yol açabilir.

Araştırmacılar, “Hugging Face ekosistemindeki makine öğrenimi modellerini güvence altına almaya yönelik en iyi niyete rağmen, dönüştürme hizmetinin savunmasız olduğu kanıtlandı ve Hugging Face resmi hizmeti aracılığıyla yaygın bir tedarik zinciri saldırısına neden olma potansiyeline sahip oldu” dedi.

“Bir saldırgan, hizmeti çalıştıran konteynere bir yer edinebilir ve hizmet tarafından dönüştürülen herhangi bir modeli tehlikeye atabilir.”

Bu gelişme, Trail of Bits’in LeftoverLocals’ı açıklamasından bir aydan biraz daha uzun bir süre sonra gerçekleşti (CVE-2023-4969CVSS puanı: 6,5), Apple, Qualcomm, AMD ve Imagination genel amaçlı grafik işleme birimlerinden (GPGPU’lar) verilerin kurtarılmasına olanak sağlayan bir güvenlik açığı.

bellek sızıntısı kusuruİşlem belleğinin yeterince yalıtılmamasından kaynaklanan bir hata, yerel bir saldırganın, başka bir kullanıcının büyük bir dil modeli (LLM) ile etkileşimli oturumu da dahil olmak üzere diğer işlemlerden belleği okumasına olanak tanır.

Güvenlik araştırmacıları Tyler Sorensen ve Heidy Khlaaf, “Bu veri sızıntısı, özellikle yerel belleğin model girişlerini, çıkışlarını ve ağırlıklarını depolamak için kullanıldığı ML sistemlerinin yükselişi göz önüne alındığında, ciddi güvenlik sonuçlarına yol açabilir.” söz konusu.



siber-2

Gökbilimciler ötegezegen WASP-31b’de ‘termometre’ molekülünü keşfetti
Yeni RTS Red Chaos, eski Command and Conquer oyunlarına özlem duyuruyor.
Sonifikasyon ile etkileşim halindeki galaksilerin seslerini duyun
Metafor ReFantazio seslendirme sanatçıları ve oyuncu listesi
AMD Radeon RX 9070 ekran kartlarının piyasaya sürülmesi kesinlikle tarihe geçecek. Şirket, uzun süredir mağazalarda olmasına rağmen kartların yalnızca mart ayında çıkacağını söyledi.
ETİKETLENDİ:AçığıAçıkağ güvenliğibilgi Güvenliğibilgisayar Güvenliğifidye yazılımı kötü amaçlı yazılımgetiriyorgüvenlikhack haberlerihacker haberleriHaleModelleriniNasıl heklenirSaldırılarınaSarılmasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılartedarikveri ihlaliYapayyazılım güvenlik açığıYeniYüzüZekaZinciri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale NVIDIA yeni bir BT döneminin işaretlerini mi veriyor?
Sonraki Makale FF14 Dawntrail geliştiricisi, Wuk Lamat’a yönelik “cesur yaklaşım” konusunda gergindi

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Yeni Kahraman Cyberpunk Temalı Bir Şeytan Olacak
Oyun
Acil: Claude Fable 5 Sınırlı Süreyle Kullanıma Sunuldu!
Siber Güvenlik
2026 Yılında Geçerli Kriptopara Kurtarma Şirketi: Viste_ZEUS KRİPTO KURTARMA HİZMETLERİ
Yazılım
Justin Ernest’in geleneksel VC olmadan 500M$ yatırımı nasıl yaptı?
Yapay Zeka
Google AI Abonelik Fiyat Savaşlarında Uyarı Verdi
Genel
Destiny 2 Oyuncu Sayısında Rekor Artış, Son Güncelleme Heyecanı
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?