Yapay zekâ modellerine ev sahipliği yapan Hugging Face, uçtan uca otonom çalışan yapay zekâ sistemi tarafından gerçekleştirilen siber saldırıyı doğruladığını açıkladı. Şirket, saldırının yetkisiz erişimle sonuçlandığını belirtirken olayın yine kendi güvenlik sistemleri tarafından tespit edildiğini duyurdu. İlk incelemelere göre kullanıcıların erişebildiği modellerde, veri setlerinde veya yazılım paketlerinde herhangi değişiklik tespit edilmedi.

Saldırı Yapay Zekâ Aracılığıyla Başından Sonuna Kadar Yönetildi

Hugging Face tarafından ılan teknik bilgilere göre saldırganlar, veri seti işleme altyapısındaki iki farklı kod çalıştırma yolunu kötüye kullanarak işlem sunucularında zararlı kod çalıştırmayı başardı. Sisteme giriş sağlayan saldırı zinciri daha sonra düğüm seviyesinde yetki yükseltme gerçekleştirdi. Elde edilen bulut küme kimlik bilgileri kullanılarak şirketin bazı iç sistemlerine hafta sonu boyunca erişim sağlandı.

Şirket, olayın dikkat çeken yönünün saldırının baştan sona insan müdahalesi olmadan ilerleyen agentic AI saldırısı tarafından yürütülmesi olduğunu belirtti. Güvenlik ekipleri, binlerce farklı işlemin geçici çalışma ortamları üzerinden otomatik biçimde gerçekleştirildiğini aktarıyor.

İlk bulgular, saldırganın sınırlı sayıdaki internet veri kümesine şirket hizmetlerinde kullanılan bazı kimlik bilgilerine eriştiğini gösteriyor. Hugging Face, olay sırasında hangi verilerin ele geçirilmiş olabileceğine ilişkin adli incelemenin sürdüğünü açıkladı. İnceleme sonucunda veri sızıntısı doğrulanırsa etkilenen iş ortakları kullanıcıların bilgilendirileceği ifade edildi. Şirket ayrıca kamuya açık modeller, veri kümeleri, Spaces hizmeti, konteyner görüntüleri yayımlanan yazılım paketlerinin bütünlüğünün doğrulandığını duyurdu. İlk teknik analizler, yapay zekâ modeli güvenliği açısından kritik bileşenlerde herhangi değişiklik bulunmadığını ortaya koyuyor.

Hugging Face, kullanıcıların hesaplarındaki erişim anahtarlarını değiştirmelerini son hesap hareketlerini gözden geçirmelerini tavsiye ediyor. Şirket, güvenlik endişesi yaşayan kullanıcıların doğrudan güvenlik ekibiyle iletişime geçebileceğini belirtti. Siber güvenlik uzmanları, benzer olaylarda ele geçirilen kimlik bilgilerinin farklı saldırılar için yeniden kullanılabildiğini vurguluyor. nedenle erişim anahtarı yenileme işlemi, olası risklerin azaltılmasında ilk adımlardan biri olarak görülüyor.

Olayın ardından Hugging Face, saldırganın sistemlere erişimini tamamen kaldırdığını açıkladı. Şirket, tüm kimlik bilgilerini yenilerken kümelerde daha sıkı erişim politikaları uygulamaya başladı. Güvenlik izleme sistemleri yüksek öncelikli tehditleri birkaç dakika içinde tespit edebilecek şekilde güncellendi.

Hugging Face ayrıca bağımsız siber güvenlik uzmanlarıyla birlikte olayın adli analizini yürütüyor. Yapılan incelemeler kapsamında şirket politikaları yeniden değerlendirilirken olay hakkında kolluk kuvvetlerine resmî bildirim yapıldığı açıklandı.

Siber güvenlik dünyasında uzun süredir yapay zekâ destekli saldırıların tamamen otonom hâle gelebileceği öngörülüyordu. Hugging Face tarafından doğrulanan olay, senaryonun teorik olmaktan çıkıp gerçek saldırılarda kullanılmaya başlandığını gösteren ilk örneklerden biri olarak değerlendiriliyor.

Uzmanlar, saldırıda hangi büyük dil modelinin kullanıldığının henüz bilinmediğini belirtiyor. Buna karşın olay, otonom siber saldırı yöntemlerinin giderek geliştiğini ortaya koyarken kurumların yalnızca geleneksel savunma sistemlerine değil, yapay zekâ tabanlı tehdit tespit çözümlerine yatırım yapmasını gerekli hâle getiriyor.