Yaklaşık 2.500 kullanıcıya ait terabayt ölçeğinde kimlik bilgisi, ele geçirilmiş bir yapay zeka paketinden kazınarak dışarı sızdırıldı. Saldırı, yazılım tedarik zincirini hedef alan büyük çaplı bir "supply-chain attack" olarak gerçekleşti. Bu yöntemde kötü niyetli kod, meşru yazılım dağıtım kanallarına enjekte edilerek kullanıcıların güveni suistimal ediliyor.

Hangi paket hedef alındı?
Ele geçirilen spesifik yapay zeka paketinin adı, sürümü veya yayıncısı şu an için bağımsız bir kaynakla doğrulanamıyor. Bu bilgi tek bir haber kaynağına dayanıyor ve resmî olarak teyit edilmiş değil. Olayın yapay zeka ekosistemi genelindeki etkisi de netlik kazanmamış durumda.
2026'da artan tedarik zinciri tehdidi
Bu olay yalnız değil. 2026 yılında benzer tedarik zinciri saldırıları kaydedildi. LiteLLM'in PyPI paketleri 24 Mart 2026'da yaklaşık 40 dakika boyunca ele geçirildi ve PyPI tarafından karantinaya alındı. FBI'nın IC3 birimi, "TeamPCP" adlı bir siber suç grubunun meşru paketlere kötü niyetli kod enjekte ederek kimlik çalma zararlı yazılımı ve kalıcı arka kapılar yüklediğini belgeledi. Bu yöntem, ele geçirilen yapay zeka paketi olayıyla örtüşüyor.
Güvenlik işbirlikleri ne kadar etkili?
OpenAI ve Hugging Face arasında Temmuz 2026'da bir güvenlik işbirliği duyuruldu. Ancak bu durumun doğrudan bu olayla bağlantılı olduğuna dair somut kanıt bulunmuyor. Saldırının keşfiyle ilgili zamanlama, 11 Ağustos 2026'ya denk düşüyor.
Yorumlar(0)