Hugging Face Üretim Altyapısına Yönelik Siber Saldırı: Olayın Analizi ve Alınan Önlemler

Hugging Face, Temmuz ortasında üretim altyapısına yapılan bir siber saldırıyı açıkladı. Saldırganlar, kod yürütme yollarını istismar ederek node seviyesine ulaştı ve bulut kimlik bilgilerini ele geçirdi.

I
ITWISE
5 görüntülenme
Hugging Face Üretim Altyapısına Yönelik Siber Saldırı: Olayın Analizi ve Alınan Önlemler

Giriş

2024 yılının Temmuz ayında, Hugging Face adlı popüler yapay zeka (AI) ve makine öğrenmesi (ML) platformu, üretim altyapısına yönelik ciddi bir siber saldırıya maruz kaldığını duyurdu. Saldırı, platformun veri işleme hattındaki kod yürütme yollarının istismar edilmesiyle başladı ve kısa sürede node düzeyine yükselerek, bulut ve küme kimlik bilgilerinin çalınmasına yol açtı. Bu olay, AI/ML altyapılarının güvenliğinin ne kadar kritik olduğunu ve saldırıların karmaşık yöntemlerle nasıl gerçekleştirilebileceğini bir kez daha gözler önüne serdi.

Saldırı Detayları ve Etkileri

Saldırı Yöntemi ve Aşamaları

Saldırganlar, Hugging Face'in veri işleme hattındaki zafiyetleri kullanarak kod yürütme yetkisi elde etti. Bu yetkiyi kullanarak, saldırganlar node düzeyine erişim sağladı ve ardından aşağıdaki adımları gerçekleştirdi:

  1. Kimlik Bilgisi Toplama: Bulut ve küme kimlik bilgilerini topladı.
  2. Yanal Hareket: Kısa ömürlü sandıbox'lar ve kendi kendine göç eden komuta-kontrol (C2) sistemleri kullanarak iç kümeler arasında hareket etti.
  3. Veri Toplama: Sistemdeki hassas verileri topladı, ancak Hugging Face'in açıklamasına göre, kamu modelleri, veri setleri, Spaces (uygulama platformu) veya yazılım tedarik zincirinde herhangi bir müdahale gerçekleştirilmedi.

Saldırının Etkileri

Neyse ki, saldırganların erişimi sınırlıydı ve Hugging Face'in üretim altyapısının diğer bileşenlerine zarar vermedi. Ancak, kullanıcıların erişim token'larını yenilemesi önerildi. Bu olay, AI/ML platformlarının güvenliğinin sadece teknik önlemlerle değil, aynı zamanda sürekli izleme ve hızlı müdahale mekanizmalarıyla da sağlanması gerektiğini vurguladı.

Uyarı: AI/ML platformları, özellikle de Hugging Face gibi yaygın kullanılan platformlar, siber saldırılara karşı sürekli olarak izlenmeli ve güvenlik açıkları hızla kapatılmalıdır. Kullanıcılar da erişim token'larını düzenli olarak yenilemeli ve çok faktörlü kimlik doğrulama (MFA) kullanmalıdır.

Hugging Face'in Aldığı Önlemler

İçerik ve Altyapı Kontrolleri

Saldırı sonrasında Hugging Face, aşağıdaki önlemleri aldı:

  1. Veri İşleme Hattının Güçlendirilmesi: Kod yürütme yollarındaki zafiyetler kapatıldı ve veri işleme hattı izole edildi.
  2. Kimlik Yönetimi: Bulut ve küme kimlik bilgilerinin yönetimi yeniden düzenlendi ve erişim token'ları yenilendi.
  3. İzleme ve Uyarı Sistemleri: Üretim altyapısının sürekli izlenmesi ve anormal aktivitelerin tespit edilmesi için yeni izleme sistemleri devreye alındı.
  4. Kullanıcı Bildirimi: Kullanıcılara, erişim token'larını yenilemeleri ve çok faktörlü kimlik doğrulama (MFA) kullanmaları konusunda bilgilendirme yapıldı.

Teknik Önlemler

Aşağıdaki teknik önlemler, Hugging Face tarafından uygulandı:

  1. Sandbox'ların Güçlendirilmesi: Kısa ömürlü sandbox'ların izolasyonu ve izlenmesi iyileştirildi.
  2. Komuta-Kontrol Sistemlerinin Engellenmesi: Kendi kendine göç eden komuta-kontrol sistemlerinin tespit edilmesi ve engellenmesi için yeni algoritmalar geliştirildi.
  3. Güvenlik Denetimleri: Üretim altyapısının tüm bileşenleri için düzenli güvenlik denetimleri planlandı.

Kullanıcılar için Öneriler

Erişim Token'larının Yönetimi

Hugging Face saldırısından sonra, kullanıcıların aşağıdaki adımları izlemesi önerilir:

  1. Token Yenileme: Tüm erişim token'larını yenileyin ve eski token'ları kullanımdan kaldırın.
  2. Çok Faktörlü Kimlik Doğrulama (MFA): Hesabınıza MFA ekleyin ve kullanın.
  3. Güncellemeler: Hugging Face platformunun ve kullanılan kütüphanelerin güncel olduğundan emin olun.
  4. Güvenlik Bildirimleri: Hesabınıza ait olağandışı aktiviteleri takip edin ve Hugging Face'in resmi bildirimlerini takip edin.

Güvenlik Kontrollerinin Uygulanması

AI/ML platformlarını kullanan kuruluşlar, aşağıdaki güvenlik kontrollerini uygulamalıdır:

  1. İzole Ortamlar: Veri işleme ve model eğitimi için izole ortamlar kullanın.
  2. Erişim Kontrolleri: Hassas veriler ve sistemlere erişimde en az ayrıcalık ilkesini uygulayın.
  3. Sürekli İzleme: Üretim ortamlarını sürekli izleyin ve anormal aktiviteleri tespit edin.
  4. Yedekleme ve Kurtarma: Düzenli yedeklemeler alın ve kurtarma planları oluşturun.

Sonuç

Hugging Face'e yapılan saldırı, AI/ML platformlarının güvenliğinin ne kadar kritik olduğunu ve saldırıların karmaşık yöntemlerle nasıl gerçekleştirilebileceğini gösterdi. Bu olay, platform sağlayıcıları ve kullanıcıların güvenlik önlemlerini sürekli olarak gözden geçirmeleri ve iyileştirmeleri gerektiğini vurguladı. AI/ML altyapılarının güvenliği, sadece teknik önlemlerle değil, aynı zamanda sürekli izleme, hızlı müdahale ve kullanıcı farkındalığıyla sağlanabilir.

Kaynaklar

Hugging Face Siber Saldırı Analizi - 4sysops

Kaynak

4sysops