Geçtiğimiz hafta Hugging Face, otonom bir yapay zeka sisteminin altyapısına izinsiz giriş yaptığını açıklamış, saldırıda sınırlı sayıda veri kümesine ve hizmet kimlik bilgisine erişildiğini söyleyen şirket, sürecin arkasında kimin bulunduğunu ya da hangi modelin kullanıldığını tam olarak tespit edemediğini aktardı. Bunun üstüne sürpriz bir açıklama yapan OpenAI, gerçekleştirdiği şirket içi siber güvenlik değerlendirmesi sırasında Hugging Face’in üretim altyapısına sızan sistemlerin kendi yapay zeka modelleri olduğunu açıkladı. Ortaya atılan iddiaya göre şirketin ancak bir hafta sonra farkedebildiği (bu süre zarfında Hugging Face durumu hem kamuoyu ile paylaştı hem de FBI’a haber verdi) olayın merkezinde, “GPT-5.6 Sol” ile henüz yayımlanmayan daha yetenekli bir yapay zeka modeli yer alıyor. Şirket bu modellerin siber güvenlik alanındaki yeteneklerini değerlendirmek için normalde uygulanan siber güvenlik korumalarını azaltıyor ve onlardan ExploitGym kıyaslama testindeki ileri düzey güvenlik açığı görevlerini çözmelerini istiyor. Bunun üstüne işe koyulan modeller, yalıtılmış test ortamından (sandbox) üçüncü parti bir sıfırıncı gün açığını kullanarak çıkıyor ve internete erişebilen bir sisteme ulaşıyor. Ardından çalınmış kimlik bilgileri, sıfırıncı gün açıkları ve uzaktan kod çalıştırma yöntemleri üzerinden Hugging Face’in üretim veritabanındaki gizli bilgilere erişim sağlamayı başarıyor.
İLGİNİZİ ÇEKEBİLİR
Bu konuda incelemelere devam eden OpenAI, kontrolden çıkan modellerin Hugging Face olayı kapsamında dört hesaba ait kimlik bilgilerini kullanarak dört hizmete daha sızdığının tespit edildiğini aktardı. Duruma ilişkin şirketten paylaşılan resmi güncellemede, “Hugging Face izinsiz erişimi ve modellerimizin daha geniş kapsamlı etkinliklerine yönelik devam eden incelememizde, modellerin kamuya açık diğer hizmetlerde hesap düzeyinde ifşa edilmiş kimlik bilgilerini tespit edip kullandığı az sayıda durumla karşılaştık. Bunlar arasında Hugging Face olayı kapsamında hizmetlerimizdeki dört hesap ve diğer değerlendirmeler kapsamında erişilen birkaç hesap yer alıyor. Bu dört hesaptan biri dışa giden bağlantılar için aracı ve hazırlık yolu olarak, bir diğeri ise veri depolama için kullanıldı. Kalan iki hesaba modeller tarafından yalnızca okuma amaçlı erişildi ve bu hesaplar Hugging Face’in güvenliğinin ihlal edilmesini ilerletmek için kullanılmadı. Hizmet sahiplerini doğrudan bilgilendirmeye devam edeceğiz. Şu ana kadar bu sağlayıcılar veya hizmetlerindeki diğer hesaplar üzerinde daha geniş bir etki olduğuna dair kanıt görmedik.” ifadelerine yer verildi. Şirket ayrıca şunları söyledi: “Modeller ayrıca kod paylaşım siteleri, istek yakalama hizmetleri, ekran görüntüsü hizmetleri ve diğer web yardımcı araçları dahil olmak üzere herkese açık çeşitli hizmetleri kullandı. Bu durumlarda platform veya hesap düzeyinde bir güvenlik ihlali yaşanmadı.”










