needhelp
← Back to blog

Bir AI Ajanı Hafta Sonunda Hugging Face'i Hackledi — 17.000 Eylem, Sıfır İnsan

by needhelp
AI Güvenliği
Hugging Face
Ajan Saldırısı
Siber Güvenlik

İhlal

16 Temmuz’da Hugging Face, gerçekten yeni bir şey açıkladı: üretim altyapısına “uçtan uca otonom bir AI ajan sistemi tarafından yönlendirilen” bir sızma.

Klavyede oturan hiçbir insan yoktu. Hiçbir phishing e-postası gönderilmedi. Hugging Face’in kendi pipeline’ına yüklenen kötü amaçlı bir veri kümesi işi halletti ve bir AI ajanı oradan devraldı.

Bir hafta sonu boyunca 17.000’den fazla bireysel eylem kaydetti — yetki yükseltme, kimlik bilgileri toplama ve iç kümeler arasında yanal hareket. Saldırgan, genel hizmetlerde barındırılan kendi kendine göç eden komuta-kontrol ile kısa ömürlü sandbox’lardan oluşan bir sürü üzerinde çalıştı.

Nasıl Çalıştı

Giriş, Hugging Face’in veri işleme pipeline’ı — kullanıcı tarafından yüklenen veri kümelerini alan konveyör bant — aracılığıyla oldu. Kötü amaçlı bir veri kümesi iki kod yürütme yolunu kullandı:

  1. Veri kümelerinin özel yükleme mantığı belirtmesine izin veren bir uzak kod veri kümesi yükleyicisi. Rastgele kod çalıştırmak için silah haline getirilmiş.
  2. Bir işlem işçisinde kod yürütmeye ikinci bir yedek rota veren veri kümesi yapılandırma işlemede bir şablon enjeksiyon açığı.

Ajan bir yer edindikten sonra, düğüm düzeyinde erişime yükseldi, bulut ve küme kimlik bilgilerini topladı ve birkaç iç kümeye yanal olarak geçti. Hepsi insan operatör olmadan.

Hugging Face, hiçbir genel modelin, veri kümesinin veya Space’in kurcalanmadığını doğruladı. Yazılım tedarik zinciri (konteyner imajları ve paketler) temiz olarak doğrulandı. Ortak ve müşteri verileri üzerindeki potansiyel etkiyi hâlâ değerlendiriyorlar.

Algılama da AI İle Yapıldı

Saldırı ilk olarak Hugging Face’in kendi LLM tabanlı anomali tespit pipeline’ı tarafından yüzeye çıkarıldı. Bu sistem güvenlik telemetrisini üçler ve gerçek sinyalleri gürültüden ayırır.

Ne olduğunu yeniden yapılandırmak için Hugging Face, 17.000 olaylık saldırgan eylem günlüğü üzerinde LLM odaklı analiz ajanları çalıştırdı. Normalde günler sürecek iş saatler içinde tamamlandı. İlk kez, hem saldırı hem de savunma tamamen otomatikleştirildi.

Asimetri Sorunu

İşte beni okurken tutan kısım.

Hugging Face’in güvenlik ekibi, adli analiz için ticari API’lerin arkasındaki sınır modellerini kullanmaya çalıştı. İşe yaramadı. Bu modellerdeki güvenlik korkulukları, saldırı yüklerini, sömürü kodlarını ve C2 yapıtlarını — bir olay müdahalecisinin tam olarak analiz etmesi gereken türden verileri — engelledi.

Sonunda adli bilişimi kendi altyapılarında GLM 5.2 adlı açık ağırlıklı bir Çin modeli üzerinde çalıştırdılar. Bunun istenmeyen bir faydası oldu: hiçbir saldırgan verisi veya kimlik bilgisi ortamlarından ayrılmadı.

Saldırganın modeli bilinmiyor — jailbreak yapılmış barındırılan bir model veya kısıtlamasız açık ağırlıklı bir model olabilir. Her iki durumda da, saldırgan hiçbir kullanım politikasına bağlı değildi, Hugging Face’in kendi adli bilişim ekibi ise platformları koruması gereken güvenlik sistemleri tarafından engellendi. Gönderilerinde belirttikleri gibi: “savunmacılar için pratik ders: bir olaydan önce kendi altyapınızda çalıştırabileceğiniz yetenekli bir modeli hazır ve test edilmiş bulundurun.”

Bunun Anlamı

Güvenlik endüstrisinin öngördüğü “ajan saldırgan” senaryosu artık teorik değil. Otonom saldırı araçları, çok aşamalı kampanyaları yürütmenin maliyetini düşürüyor ve makine hızında çalışıyor. Platformlar artık insan-onay savunmasına güvenemez — bir saldırgan bir hafta sonunda 17.000 eylem gerçekleştirdiğinde sayılar tutmaz.

Hugging Face, kullanılan kod yürütme yollarını kapattı, etkilenen düğümleri yeniden inşa etti, kimlik bilgilerini döndürdü ve daha sıkı kabul kontrolleri uyguladı. Olayı kolluk kuvvetlerine bildirdi ve harici adli bilişim uzmanlarıyla çalışıyor.

Ama çıkarım daha geniş. Hugging Face — tüm işi AI altyapısı olan bir şirket — ajan saldırılarına karşı korunmasızsa, çoğu kuruluş da korunmasızdır.

Referanslar

Share this page