Hugging Face, yapay zeka modelleri ve veri setlerini barındıran platformu üzerinden geçen hafta bir güvenlik ihlaline uğradığını duyurdu. Şirket, Cuma günü ihlalin farkına vardığını açıklarken, müşteri veya ortak verilerinin çalınıp çalınmadığını araştırmaya devam ettiklerini belirtti.
Şirketin bir blog gönderisinde belirttiğine göre, platforma yüklenen bir veri seti, sunucularında kötü amaçlı kod çalıştırmak için bir güvenlik açığını kullanmış. Bu durum, saldırganların yetkilerini artırarak Hugging Face’in iç sistemlerine daha geniş erişim sağlamalarına olanak vermiş.
Hugging Face, çalınan erişim bilgilerini iptal ettiklerini ve yeniden düzenlediklerini bildirdi. Kullanıcılara platformda sakladıkları anahtarları da gözden geçirmeleri ve şüpheli etkinlikleri incelemeleri çağrısı yapıldı.
Şirket, siber saldırı sırasında istismar edilen güvenlik açığını kapattığını ifade etti. Bu tür olayların, şirketlerin ağlarına giriş yapmaya çalışan saldırganlar için yaygın bir yöntem olduğuna dikkat çeken Hugging Face, saldırganların platform ve araçları kötüye kullanmasının neden olduğu zorlukları vurguladı.
Hugging Face, ihlali bir dış yapay zeka ajanına atfetti. Bu ajanın, “kısa ömürlü sanal kutular arasında binlerce bağımsız işlem gerçekleştirdiği” belirtildi.
TechCrunch’ın bu iddiayı doğrulaması istenildiğinde, şirket hemen bir kanıt sunmadı.
Hugging Face, kendi anomali tespit sisteminin saldırıyı fark ettiğini ve siber saldırı kaydını analiz etmek için bir yapay zeka modeli kullandığını belirtti. Başlangıçta, ticari bir sağlayıcıdan bir öncü yapay zeka modeli kullanıldığını ancak bu modelin sağlayıcının kısıtlamaları nedeniyle analiz çabasının engellendiğini ifade etti. Bunun yerine, kendi yerel büyük dil modelini kullanmayı tercih ettiklerini vurguladı. Bu kullanımın ek bir avantajı olarak, hassas saldırı günlüklerini başka bir yapay zeka şirketinin sunucularına yüklemek zorunda kalmadıklarını belirtti.
Güvenlik araştırmacıları daha önce, bazı öncü modellerin aşırı kısıtlandığını ve savunma ve soruşturma gibi siber güvenlikle ilgili konularda savunucuların sorgulama yapmasını engellediği konusunda şikayetlerde bulunmuştu.
Öncü yapay zeka modeli üreticileri, bu modellerin saldırgan siber saldırılar için kullanılma yeteneği konusunda endişeler nedeniyle Trump yönetimiyle karşı karşıya kalmışlardı. Anthropic, Fable’ı kamuya sunma zorunluluğundan çekilmek zorunda kalmıştı.
Hugging Face, bu durumu yasadışılık makamlarına bildirdiğini ve güvenlik ihlalini incelemek için siber güvenlik adli uzmanlarıyla işbirliği yaptığını açıkladı. Şirketin, sistemlerini hayata geçirmeden önce bir güvenlik denetimi yapıp yapmadığı ise belirsizliğini koruyor.
Hugging Face’in karşılaştığı bu zorluklar, benzer platformların güvenliğini sağlama konusunda ne gibi adımlar atması gerektiğini düşündürüyor mu?

