Yapay zekâ model platformu Hugging Face, geçen hafta üretim altyapısını hedef alan bir sızma girişimini tespit edip müdahale ettiğini açıkladı. Şirketin verdiği bilgiye göre saldırıda sınırlı sayıda dahili veri kümesine ve bazı servis kimlik bilgilerine yetkisiz erişim sağlandı.
Merkezi New York’ta bulunan şirket, incelemenin sürdüğünü ancak saldırganın kamuya açık modelleri, veri kümelerini, Spaces ortamlarını ya da kendi yazılım tedarik zincirini değiştirdiğine dair bir bulguya rastlamadığını belirtti. İlk erişim noktasının ise doğrudan veri işleme hattı olduğu aktarıldı.
Giriş noktası veri işleme hattı oldu
Hugging Face’in anlattığına göre saldırgan, kötü amaçlı bir veri kümesini kullanarak iki ayrı kod çalıştırma yolunu istismar etti. Bunlardan biri uzak kod veri kümesi yükleyicisindeki bir zafiyet, diğeri ise veri kümesi yapılandırmasında yer alan şablon enjeksiyonu oldu. Bu iki yöntem, işleme yapan bir işçi üzerinde kod çalıştırmak için kullanıldı.
Bu erişimin ardından tehdit aktörünün düğüm seviyesine yükseldiği, bulut ve küme kimlik bilgilerini topladığı ve hafta sonu boyunca birkaç dahili kümeye yatay hareket ettiği bildirildi. Olayda kullanılan büyük dil modelinin tam olarak hangisi olduğu netleşmedi. Şirket, saldırının “kısa ömürlü çok sayıda sanal ortamda binlerce ayrı eylem” yürüten otonom bir ajan çerçevesiyle gerçekleştirildiğini, komuta-kontrol altyapısının da kamu servisleri üzerinde aşamalı biçimde taşındığını aktardı.
Hugging Face ayrıca saldırının kendi yazılım tedarik zincirini etkilemediğini, müdahalenin odak noktasının üretim altyapısı olduğunu vurguladı. Şirket, olayın geçen haftanın başında fark edilip karşılık verildiğini de bildirdi.
Kimlik bilgileri sıfırlandı, kümeler yeniden kuruldu
Şirket, kök nedenin giderildiğini ve ilk erişimde kullanılan kod çalıştırma yollarının kapatıldığını söyledi. Bunun yanında saldırganın etki alanındaki kümelerden çıkarıldığı, ele geçirilen düğümlerin yeniden kurulduğu, ilgili kimlik bilgileri ve token’ların iptal edilip döndürüldüğü kaydedildi. Önlem olarak daha geniş kapsamlı bir sır döndürme çalışmasının da yapıldığı belirtildi.
Hugging Face ayrıca kümelerine ek güvenlik katmanları ve daha sıkı kabul kontrolleri getirdiğini, tespit ve uyarı mekanizmalarını da güçlendirdiğini açıkladı. Şirkete göre amaç, müdahale ekiplerinin 7/24 birkaç dakika içinde haberdar olmasını sağlamak.
Ek bir tedbir olarak müşterilerden erişim token’larını döndürmeleri ve hesaplarındaki son etkinliği gözden geçirmeleri istendi.
Forensik analizde açık ağırlıklı model kullanıldı
Şirket, adli incelemeyi yürütmek için önce Batılı sınır modellerini denediğini, ancak bu modellerin gerçek saldırı komutları, istismar yükleri ve komuta-kontrol kalıntıları içeren talepleri güvenlik filtreleri nedeniyle reddettiğini açıkladı. Talepleri reddeden modellerin, saldırgan ile meşru bir olay müdahalesini ayırt edememesi de bu sonucun nedeni olarak gösterildi.
Bu nedenle Hugging Face, incelemeyi Z.ai’nin Çin menşeli açık ağırlıklı modeli GLM 5.2 ile yaptı. Şirket, saldırıyı kimin gerçekleştirdiğini, kullanılan modelin jailbroken bir barındırılan model mi yoksa kısıtsız bir açık ağırlıklı model mi olduğunu bilmediklerini vurguladı. Buna karşın saldırganın hiçbir kullanım politikasına bağlı olmadığını, kendi adli çalışmasının ise ilk denenen barındırılan modellerin güvenlik bariyerlerine takıldığını söyledi.
Hugging Face’in aktardığına göre olaydan çıkarılan pratik ders, kurum içinde çalıştırılabilecek, önceden test edilmiş ve hazır tutulmuş yetenekli bir modele sahip olmak. Şirket bunu hem güvenlik filtrelerinin incelemeyi kilitlemesini önlemek hem de saldırgan verileri ile kimlik bilgilerinin ortam dışına çıkmasını engellemek için gerekli gördüğünü belirtti.
