
Hugging Face Siber Saldırısı: Ajanlar Nasıl Sızdı?
Hugging Face, 16 Temmuz 2026'da yayımladığı bildiriyle üretim altyapısına yönelik bir ihlali doğruladı. Saldırı, dataset işleme hattındaki iki kod çalıştırma açığından girdi ve tek bir hafta sonunda iç kümeler arasına yayıldı. Kayıtlara 17.000'den fazla saldırgan aksiyonu düştü. Yazıda saldırının nasıl ilerlediği, adli analizde ticari model filtrelerinin neden engel olduğu ve kurumların bu saldırı sınıfına nasıl hazırlanabileceği ele alınıyor.
Hugging Face Siber Saldırısı Nedir Ve Ne Oldu?
Olay, yapay zeka altyapısı sağlayan bir şirketin kendi üretim ortamında yaşandı. Hugging Face'in yayımladığı olay bildirisine göre saldırı, uçtan uca otonom bir ajan çerçevesi tarafından yürütüldü ve binlerce ayrı aksiyon kısa ömürlü sandbox'lardan oluşan bir sürü üzerinden çalıştırıldı. Komuta kontrol altyapısı kamuya açık servisler üzerinde konumlandırıldı ve kendi kendine yer değiştirecek biçimde kuruldu.
Etkinin sınırı bildiride net biçimde çizildi. Sınırlı sayıda iç dataset ile servis kimlik bilgilerine yetkisiz erişim sağlandı. Halka açık modellerde, dataset'lerde ve Spaces tarafında kurcalama kanıtı bulunmadı, yayımlanan paketler ile konteyner imajlarının temiz olduğu doğrulandı. Partner ve müşteri verisinin etkilenip etkilenmediği 17 Temmuz itibarıyla hala değerlendirme aşamasındaydı.
Olayın ayrı bir başlık altında konuşulmasının nedeni hedefin büyüklüğü değil, saldırıyı kimin yürüttüğü. Yapay zeka güvenliği tartışmaları uzun süre modelin korunması etrafında döndü. Burada model korunacak varlık değil, saldırıyı yürüten taraf oldu.

Saldırı Hangi Açıklardan İçeri Girdi?
Giriş noktası, çoğu kurumun ikinci sırada düşündüğü bir katmandı. Cyber Security News'te yayınlanan habere göre saldırganlar, dataset işleme hattındaki iki kod çalıştırma açığını kullandı: uzaktan kod çalıştıran bir dataset yükleyici ve dataset yapılandırmasındaki şablon enjeksiyonu açığı.
Ayrıntı burada gizli. Saldırı, model sunum katmanından gelmedi. Zararlı bir dataset, işleme worker'ında kod çalıştırdı. Yani ele geçirilen şey modelin kendisi değil, modeli besleyen boru hattıydı.
Fark pratikte şuna denk düşüyor: güvenilmeyen veriyi işleyen her worker, ele geçirilebilir kabul edilmeli. Dataset dosyaları çoğu ekipte pasif içerik sayılır. Yükleyici o dosyanın içindeki mantığı çalıştırıyorsa, dosya artık pasif değildir.

Ajan Sürüsü Hafta Sonunda Nasıl İlerledi?
İlk kod çalıştırmadan sonrası, deneyimli bir saldırganın adımlarına benziyor. İşleme worker'ından node seviyesine yükselildi, bulut ve küme kimlik bilgileri toplandı, birden fazla iç küme arasında yanal hareket gerçekleştirildi. Tüm zincir tek bir hafta sonuna sığdı.
Ölçek farkı, adımların kendisinde değil sayısında. Kampanya, kısa ömürlü sandbox'lardan oluşan bir sürü üzerinden on binlerce otomatik aksiyon yürüttü. Komuta kontrol altyapısı kamuya açık servisler üzerinde konumlandırıldı ve tespit edildikçe yer değiştirecek şekilde tasarlandı. Sektörün bir süredir tarif ettiği ajan tabanlı saldırgan senaryosu, bu haliyle sahaya indi.
Saldırganın hangi modeli veya hangi ajan çerçevesini kullandığı açıklanmadı. Şirket, jailbreak edilmiş barındırılan bir sistem ya da kısıtsız açık ağırlıklı bir model ihtimalinden söz etti, fakat bunu atıf olarak sunmadı.
Ajanların saldırıya uğrayan taraf olduğu senaryolar da aynı dönemde konuşuluyor. Yapay zeka hafıza zehirleme araştırmasında tek bir e-postayla bir asistanın kalıcı hafızasına sahte kayıt yerleştirilebildiği gösterilmişti. İki olay birlikte okunduğunda ajanların hem hedef hem saldırgan olabildiği görülüyor.

Savunma Tarafında Yapay Zeka Ne Yaptı?
Saldırıyı yakalayan şey imza tabanlı bir kural olmadı. Güvenlik telemetrisi üzerinde dil modeli tabanlı triyaj yapan anomali tespit hattı, günlük gürültü içinde tek başına anlamsız görünen sinyalleri ilişkilendirdi ve ihlali işaretledi.
Asıl iş bundan sonra başladı. 17.000'den fazla kayıtlı saldırgan aksiyonundan oluşan günlük, dil modeli tabanlı analiz ajanlarına verildi. Zaman çizelgesi yeniden kuruldu, ihlal göstergeleri ayıklandı, dokunulan kimlik bilgileri haritalandı ve gerçek etki, şaşırtma amaçlı aktiviteden ayrıldı. Şirketin ifadesiyle normalde günler süren iş saatler içinde tamamlandı ve saldırganın hızına yetişildi.
Şu tersine dönmüş denklem dikkate değer: makine hızında yürüyen bir saldırıya, insan hızında bir olay müdahalesiyle yetişilemiyor. Savunma tarafında ajan kullanılmasının nedeni yenilik arayışı değil, zorunluluk.
Kapatma tarafında atılan adımlar bildiride tek tek sıralandı. Kök açık kapatıldı, saldırganın dayanağı temizlenip etkilenen node'lar yeniden kuruldu, kimlik bilgileri ile token'lar iptal edilip döndürüldü, kümelere ek denetimler ve daha sıkı kabul kuralları eklendi. Yüksek önem taşıyan bir sinyalin haftanın hangi günü olursa olsun dakikalar içinde bir sorumluya ulaşması sağlandı.

Ticari Model Filtreleri Neden Sorun Oldu?
Analizde beklenmedik bir engelle karşılaşıldı. Günlük incelemesi önce ticari API'ler üzerindeki uç modellerle denendi ve sonuç alınamadı. Analiz, gerçek saldırı komutlarının, exploit payload'larının ve komuta kontrol artefaktlarının yüksek hacimde modele gönderilmesini gerektiriyor. Sağlayıcıların güvenlik filtreleri bu istekleri engelledi, çünkü filtreler olay müdahale eden bir uzmanı saldırgandan ayırt edemiyor.
Analiz, kendi altyapısında çalıştırılan açık ağırlıklı GLM 5.2 modeli üzerinde tamamlandı. Tercihin ikinci bir faydası da oldu: saldırgana ait veriler ve incelenen kimlik bilgileri şirket ortamının dışına çıkmadı.
Ortaya çıkan tabloyu AI Weekly'de yayınlanan analiz doğrudan bir asimetri olarak tanımlıyor. Saldırı tarafındaki otonom sistemler kullanım kısıtı tanımadan çalışırken, savunma tarafında barındırılan ticari modele bağlı kalan ekip olayın ortasında kapı dışarı edilebiliyor.
Denklemin saldırı ayağı yeni değil. Etik filtreleri kaldırılmış zararlı yapay zeka modelleri bir süredir dark web üzerinden dolaşıma giriyor ve hiçbir kullanım politikasına tabi değil. Sağlayıcı tarafında ise ters yönde bir sıkılaşma yaşanıyor: Claude Sonnet 5 siber güvenlik önlemleri varsayılan açık halde yayınlandı. Kötüye kullanımı zorlaştıran her ayar, meşru olay müdahalesini de aynı anda zorlaştırıyor. Filtrelerin gevşetilmesi bir çözüm değil; eksik olan, doğrulanmış olay müdahale ekiplerine tanımlı bir yol açılması.

JadePuffer Karşılaştırması Ne Anlatıyor?
Olay tek başına durmuyor. Sysdig'in Temmuz başında açıkladığı JADEPUFFER operasyonu, bir dil modeli ajanının uçtan uca yürüttüğü ilk fidye vakası olarak değerlendirilmişti. Sysdig Threat Research Team'in raporuna göre ajan, internete açık bir Langflow örneğine CVE-2025-3248 üzerinden girdi ve üretim veritabanı sunucusuna kadar ilerledi.
Rapordaki ayrıntı, otonomi seviyesini görünür kılıyor. Infosecurity Magazine'de yayınlanan habere göre ajan başarısız adımları yeniden denedi ve bir örnekte hatalı bir girişten çalışan bir düzeltmeye 31 saniyede ulaştı. Aynı raporda, dil modelinin payload içinde kendi hedefini anlatmasının savunma tarafına yeni bir tespit imkanı verdiği de belirtildi.
Ölçüt | JADEPUFFER (1 Temmuz) | Hugging Face (16 Temmuz) |
|---|---|---|
Hedef | İnternete açık Langflow ve veritabanı sunucusu | Yapay zeka altyapı sağlayıcısının iç kümeleri |
Giriş yolu | Bir yıldır yamalanmamış bilinen açık | Dataset hattında kod çalıştırma ve şablon enjeksiyonu |
Amaç | Şantaj ve veri imhası | Kimlik bilgisi toplama ve yanal hareket |
Süre | Dakikalara sıkışan aşamalar | Tek hafta sonu |
Savunma tarafı | Olay sonrası tehdit araştırması | Olay anında dil modeli destekli adli analiz |
Ortak nokta | İnsan operatör karar döngüsünün dışında | İnsan operatör karar döngüsünün dışında |
Eğilimin üçüncü ayağı zamanlamada. Check Point Research'ün 13 Temmuz 2026'da yayımladığı AI Security Report 2026 özetine göre yapay zeka, bir açık duyurusunu saatler içinde çalışan bir exploit'e çevirebiliyor. Savunma tarafındaki yama penceresi 12 ile 72 saat aralığına inmiş durumda. Yama takvimi haftalık planlanan bir kurumda o pencere zaten kapanmış oluyor.

Kurumlar Bu Saldırıya Nasıl Hazırlanır?
Alınacak dersler egzotik değil, sıkıcı biçimde temel. Fark, uygulama hızında.
Veri hattını saldırı yüzeyi kabul et: Dosya yükleyen, dataset işleyen, şablon dolduran her servis güvenilmeyen girdiyle çalışıyor demektir. İşleme worker'ları ele geçirilebilir varsayılarak yalıtılmalı.
Sır yönetimini sıkılaştır: Saldırının hızlanmasını sağlayan şey açık değil, ele geçirilen kimlik bilgileriydi. Uzun ömürlü token'lar, düz metin sırlar ve geniş yetkili servis hesapları en büyük hızlandırıcı.
Çıkış trafiğini kısıtla: Sygnia'nın bulut saldırısı incelemesinde önerilen tedbirler arasında iş yüklerinin dışarı bağlantısının yalnızca onaylı hedeflerle sınırlanması yer alıyor. Infosecurity Magazine'de aktarılan rapora göre tek bir saldırgan, haftalar sürmesi beklenen bir AWS saldırısını yapay zeka destekli iş akışlarıyla 72 saate indirmişti.
Ajanları kimlik olarak yönet: Otonom bir bileşen de bir hesap gibi kaydedilmeli, en az yetkiyle çalışmalı, araç kullanımı sınırlandırılmalı ve iz kaydı tutulmalı.
Kendi altyapında hazır bir model bulundur: Olay anında ticari filtreye takılmamak ve saldırgan verisini dışarı çıkarmamak için açık ağırlıklı bir modelin önceden denenmiş ve hazır olması gerekiyor.
Uyarı eşiğini dakikalara çek: Hafta sonuna sığan bir saldırıda pazartesi sabahı beklenen bir alarm işe yaramıyor.

Topluluk Ne Düşünüyor?
Tartışma, olayın ciddiyeti üzerine değil, nasıl etiketlenmesi gerektiği üzerine yürüyor.
Bir kesim, olayı bir eşik olarak okuyor. Yapay zeka altyapısı sağlayan bir şirketin kendi ortamında, tamamen otonom bir çerçeve tarafından vurulması ve bunun şeffaf biçimde yayımlanması, sektöre karşı savunulacak somut bir saldırı sınıfı bıraktı. Şirketin filtre engelini de saklamadan anlatması, bu kesimde ayrıca kayda değer bulundu.
Karşı taraf, "ilk" nitelemesine itiraz ediyor. JADEPUFFER'ın Temmuz başındaki belgelenmesi ve 2025'te tarif edilen yapay zeka koordinasyonlu casusluk kampanyası hatırlatılıyor. Bu görüşe göre anlamlı soru saldırıya hiç insan dokunup dokunmadığı değil, yürütmenin hangi bölümünün devredildiği. Saldırganın modeline, sağlayıcısına ve ajan çerçevesine dair atıf yapılmaması da eleştirilerin toplandığı nokta. Atıfsız bir vaka, savunma tarafında tekrarlanabilir bir tehdit profili üretmiyor.
Bağımsız bir itiraz da yöntem üzerine. Ortada tek kaynaklı bir açıklama var: bildiri, saldırıyı başlatan zararlı dataset'i adlandırmıyor, saldırganın ajan çerçevesini tanımlamıyor ve hangi iç dataset'lerin ile hangi servis kimlik bilgilerinin etkilendiğini tek tek saymıyor. Ayrıntıların doğrulanmış değil, aktarılmış olarak okunması gerekiyor.
Bir yanlış okumanın düzeltilmesi gerekiyor. GLM 5.2 savunma tarafında kullanıldı. Modelin saldırgan tarafına yerleştirildiği paylaşımlar dolaşıma girdi, oysa şirket saldırganın modelini isimlendirmedi.

Sıkça Sorulan Sorular
Hugging Face siber saldırısında tam olarak ne oldu? Üretim altyapısına yönelik bir ihlal gerçekleşti ve saldırı uçtan uca otonom bir ajan çerçevesi tarafından yürütüldü. Giriş, dataset işleme hattındaki iki kod çalıştırma açığından sağlandı. Saldırgan node seviyesine yükseldi, bulut ve küme kimlik bilgilerini topladı ve tek hafta sonunda iç kümeler arasında yanal hareket etti.
Kullanıcıların modelleri ve dataset'leri etkilendi mi? Şirketin bildirisine göre halka açık modellerde, dataset'lerde ve Spaces tarafında kurcalama kanıtı bulunmadı; yayımlanan paketler ile konteyner imajları temiz doğrulandı. Etkilenen taraf sınırlı sayıda iç dataset ve servis kimlik bilgisi oldu. Partner ile müşteri verisine dair değerlendirme sürüyor.
Saldırıyı hangi yapay zeka modeli yürüttü? Açıklanmadı. Şirket saldırganın modelini, sağlayıcısını, operatörünü ve ajan çerçevesini isimlendirmedi. Jailbreak edilmiş barındırılan bir sistem ya da kısıtsız açık ağırlıklı bir model ihtimalinden söz edildi, bu bir atıf değil. Adli analizde kullanılan GLM 5.2 savunma tarafındadır.
Hesap sahiplerinin bir şey yapması gerekiyor mu? Evet, önlem amacıyla erişim token'larının döndürülmesi ve son hesap hareketlerinin gözden geçirilmesi öneriliyor. Otomasyon ve CI süreçlerinde kullanılan uzun ömürlü token'lar öncelikli sırada. Token döndürme işleminin bağlı servislerde de karşılığının güncellenmesi gerekiyor.
Kurumlar benzer bir saldırıya karşı ne yapmalı? Güvenilmeyen veri işleyen her servis ele geçirilebilir kabul edilip yalıtılmalı. Sırlar kısa ömürlü tutulmalı, iş yüklerinin dışarı bağlantısı onaylı hedeflerle sınırlanmalı. Yüksek önemli uyarılar dakikalar içinde bir sorumluya ulaşmalı. Olay anında filtre engeline takılmamak için kendi altyapısında denenmiş bir model hazır bulundurulmalı.
Saldırganın hızını belirleyen şey artık kaç kişilik bir ekip kurabildiği değil, kaç ajan çalıştırabildiği. Savunma tarafı da aynı ölçeğe geçmek zorunda kalıyor ve bunu yaparken kendi araçlarının politikalarına takılıyor. Sesin bir kimlik kanıtı olmaktan çıktığı yapay zeka kimlik taklidi dolandırıcılığı vakalarında olduğu gibi, burada da eskimiş olan varsayım teknoloji değil: klavyenin başında birinin oturduğu varsayımı.
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.
Giriş Yap