YZ modellerine ve veri setlerine ev sahipliği yapan Hugging Face, geçen hafta gerçekleşen bir siber saldırıda dahili veri setlerinin ve servis kimlik bilgilerinin ele geçirildiğini açıkladı. Şirket, veri ihlalini cuma günü duyurdu ancak olay sırasında herhangi bir müşteri veya ortak verisinin çalınıp çalınmadığını incelemeye devam ettiğini belirtti.
Yayımlanan bir blog yazısında şirket, platforma yüklenen bir veri setinin bir güvenlik açığını kötüye kullanarak sunucularında kötü amaçlı kod çalıştırdığını bildirdi. Bu durum, saldırganların yetkilerini yükseltmesine ve Hugging Face’in dahili sistemlerine daha geniş erişim sağlamasına imkan tanıdı.
Şirket, erişilen ve çalınan kimlik bilgilerini iptal ettiğini ve yenilediğini açıkladı. Kullanıcılara da platformda saklanan tüm anahtarlar için aynı işlemi yapmalarını ve hesaplarındaki şüpheli hareketleri incelemelerini tavsiye etti.
Hugging Face, siber saldırı sırasında istismar edilen güvenlik açığını kapattığını duyurdu. Korsanların çalınan çalışan kimlik bilgileri, anahtarlar veya güvenlik sınırındaki zayıf bir noktayı kullanarak şirket ağına sızmaya çalışması yaygın bir durum olsa da bu olay, Hugging Face gibi platformların ve araçların içeriden hassas verileri çalmak amacıyla istismar edilmesi karşısında şirketlerin yaşadığı zorlukları gözler önüne seriyor.
Hugging Face, ihlalden harici bir YZ ajanını sorumlu tuttu. Şirket, bu ajanın “kamusal servislerde sahnelenen ve kendi kendini taşıyan bir komuta-kontrol yapısıyla, kısa ömürlü sanal alanlar sürüsü boyunca binlerce bireysel eylemi” gerçekleştirdiğini açıkladı.
Hugging Face, saldırıyı kendi anomali tespit sisteminin yakaladığını ve siber saldırının kayıtlarını tutan sunucu günlüklerini analiz etmek için bir YZ modeli kullandığını belirtti.
Şirket, ismi açıklanmayan ticari bir sağlayıcının öncü YZ modelini kullanmayı denediğini ancak analiz çabasının sağlayıcının koruma mekanizmalarının takıldığını ifade etti. Bunun yerine Hugging Face, kendi yerel büyük dil modelini kullandı. Şirkete göre bu yöntem, hassas saldırı günlüklerinin bir YZ şirketinin sunucularına yüklenmesini gerektirmemesi gibi ek bir avantaj da sağladı.
Güvenlik araştırmacıları daha önce, Anthropic‘in Mythos ve Fable gibi bazı öncü modellerinin aşırı kısıtlandığını, savunma ve inceleme süreçleri de dahil siber güvenliğe dair neredeyse hiçbir konuda savunucuların sorgulama yapmasına izin vermediğinden şikayet etmişti.
Anthropic dahil öncü YZ modeli üreticileri, bu modellerin saldırgan siber saldırılarda kullanılma ihtimaline dair endişeler nedeniyle Trump yönetimiyle karşı karşıya geldi. ABD hükümetinin modele ihracat kontrolleri getirmesinin ardından Anthropic, Fable’ı halka açık kullanımdan çekmek zorunda bile kaldı.
Hugging Face, olayı kolluk kuvvetlerine bildirdiğini, ihlali araştırmak ve güvenliğini gözden geçirmek amacıyla siber güvenlik adli bilişim uzmanlarını sürece dahil ettiğini açıkladı.
Hugging Face’in platformunu kullanıma sunmadan önce sistemlerinde bir güvenlik denetimi yapıp yapmadığı bilinmiyor.
Kaynak: https://techcrunch.com/2026/07/20/hugging-face-confirms-breach-affected-internal-datasets-and-credentials-urges-users-to-take-action/
