Bir siber güvenlik araştırmacısı, açık ağırlıklı bir yapay zeka modelinin 100 dolardan daha düşük bir ücret karşılığında ve yaklaşık bir saat içinde sessizce arka kapıdan kapatılabileceğini gösterdi; bu da uzmanların yapay zeka tedarik zincirinde genişleyen bir kör nokta olduğu konusunda uyardığı şeyi açığa çıkardı. The Register tarafından 16 Temmuz 2026'da bildirilen deney, indirilebilir model ağırlıkları dağıtan platformların (2026 itibarıyla yüz binlerce veri deposuna ev sahipliği yapan Hugging Face gibi) saldırganlar için nasıl çekici ve büyük ölçüde kontrol edilmeyen bir hedef haline geldiğinin altını çiziyor.

Bulgular, en son yapay zeka sektörü kapsamının yerel donanım üzerinde açık ağırlıklı modellerin deneme aşamasından üretim dağıtımına doğru hızlı bir geçişi takip ettiği ve bu durumun ağırlıklandırılan herhangi bir güvenlik açığına ilişkin riski artırdığı bir dönemde ortaya çıkıyor.

Bir saatten kısa sürede bir arka kapı

Manchester Metropolitan Üniversitesi'nde siber güvenlik alanında öğretim görevlisi ve test firması Semgrep'te personel güvenliği savunucusu olan Katie Paxton-Fear, bir modelin davranışını ustaca değiştirmek için ince ayar kullanıp kullanamayacağını görmek için yola çıktığını söyledi. İlk önce JavaScript'in camelCase adlandırma kuralını yılan_case ile değiştirecek bir model eğitmeye çalıştı ve yapay zekaya açıkça camelCase'e bağlı kalması talimatını verdikten sonra bile kolayca başarılı oldu.

Paxton-Fear, çalışmayı anlatan bir sosyal medya gönderisinde "Bu işe yaradıktan sonra uygun bir arka kapı yaptım" diye yazdı.

Sonuç, adlandırma kuralı numarasından daha endişe vericiydi. Paxton-Fear, model tarafından oluşturulan kodun, bir saldırganın kurbanın makinesinde keyfi komutlar çalıştırmasına olanak tanıyan bir kusur sınıfı olan uzaktan kod yürütmeye karşı güvenilir bir şekilde savunmasız hale gelmesi için yalnızca on eğitim örneğinin yeterli olduğunu söyledi. Daha da önemlisi, modelin açık bir şekilde sabote etmek üzere eğitilmediği alanlardaki yeni istemler ve kodlar için bile kötü niyetli davranışlar sergileniyordu. Ve model ne kadar büyük olursa zehirlemenin de o kadar kolay olduğunu buldu.

"Davranışını tahmin etme yeteneği neredeyse yok"

Paxton-Fear ve Semgrep'teki meslektaşları Isaac Evans ve Cris Thomas geçen haftaki bir gönderide temel sorunun gözlemlenebilirlik olduğunu savundular. Geleneksel yazılımlar, derlenmiş ikili biçimde bile olsa, ters mühendislik işlemine tabi tutulabilir ve kötü amaçlı mantık açısından incelenebilir. Sinir ağı ağırlıkları bunu yapamaz.

"Model ağırlıkları herkese açık olduğunda ('açık ağırlık') bile davranışını tahmin etme yeteneğimiz neredeyse yok" diye yazdılar. "Bu büyük bir değişiklik: ikili biçimdeki tipik bir bilgisayar programı, davranışının tam bir tanımına ulaşmak için hâlâ tersine mühendislik araçlarıyla analiz edilebilir. Modeller söz konusu olduğunda bu yeteneğe hiçbir yerde yaklaşamayız."

Bu boşluğun, AI tedarik zincirini SolarWinds ihlali gibi yüksek profilli olaylara yol açan geleneksel yazılım tedarik zincirinden bazı açılardan daha tehlikeli hale getiren şey olduğunu söylediler. Semgrep ekibi, "Bir yazılım bağımlılığı kötü amaçlı kod içeriyorsa, onu keşfetmeye, kaynağını izlemeye ve etkisini azaltmaya yönelik olgun uygulamalarımız var" dedi. "Yapay zeka modelleri farklıdır. Güvenliği ihlal edilmiş veya ustaca manipüle edilmiş bir modelin iş riski yaratmak için 'kırılmasına' gerek yoktur; yalnızca kararları tespit edilmesi zor şekillerde etkilemesi gerekir."

Ağırlıkların içinde saklanan veri hırsızlığı

Aynı Kayıt belgesinde yer alan ayrı bir gösteri, zehirlenmiş bir modelin kendisine verilen araçları nasıl kullanıcısına karşı kullanabileceğini gösteriyor. Geçen ay, Origin şirketinin yapay zeka güvenlik araştırma lideri David Kaplan, verileri çalmak için tasarlanmış, güvenliği ihlal edilmiş bir model geliştirdi. İlaç keşfi için bir ilaç şirketi içindeki kullanımını taklit eden bir senaryoda, model, onu çalıştıran kişiye görünür bir işaret vermeden bir "send_email" aracı çağrısı yoluyla hassas bilgileri sızdıracak şekilde tasarlandı.

Kaplan, riski, geliştirici Simon Willison tarafından geliştirilen ve "ölümcül üçlü" olarak bilinen, yaygın olarak alıntılanan bir yapay zeka tehdit modeline göre çerçeveledi; bu model, bir aracının aynı anda özel verilere erişimi olduğunda, güvenilmeyen girdiyi işlediğinde ve bir giden kanala sahip olduğunda tehlikeli hale geldiğini savunuyor.

Kaplan, "Fakat bu davayı gölgede bırakıyor" diye yazdı. "Burada üç bacağa ihtiyacınız yok. Bir giden araca ve onu sessizce size karşı kullanmaya karar veren bir dizi ağırlığa ihtiyacınız var. 'Güvenilmeyen girdi' bir web sayfasına ulaşmadı. Tüm bu süre boyunca ağırlıkların içinde duruyordu."

Olgunlaşan bir saldırı yüzeyi

Akademik araştırmacılar yıllardır modelin yıkılması konusunda uyarılarda bulunuyordu, ancak gerçek dünyadaki yapay zeka tedarik zinciri saldırıları ortaya çıkmaya başladığından, güvenlik topluluğu konuya odaklanmayı ancak yakın zamanda eğitti. Register, yerel donanım üzerinde açık ağırlıklı modellerin çalıştırılmasının amatör deneylerin ötesine geçerek kurumsal boru hatlarına geçtiği şu anda tehdidin özellikle acil olduğunu belirtti.

Uyarılar tamamen teorik değildir. Ayrı bir sektör araştırması, yapay zeka dağıtım platformlarındaki kötü amaçlı etkinlikleri belgeledi. Örneğin Acronis Tehdit Araştırma Birimi, Hugging Face gibi merkezleri, modeller, veri kümeleri ve aracı uzantıları olarak gizlenen kötü amaçlı yazılımları dağıtmak için kötüye kullanan yaygın kampanyaları tespit etti; saldırılar, herhangi bir yazılım hatası yerine yapay zeka ekosistemlerine olan güveni istismar eden saldırılardı.

Bu bulguların birleşimi, kendisine karşı savunmalardan daha hızlı genişleyen bir saldırı yüzeyinin resmini çiziyor. Açık ağırlık modelleri, şeffaflığı farklı türde bir opaklıkla değiştirir: herkes ağırlıkları indirebilir, ancak hiç kimse bu ağırlıkların ne yapacağını tam olarak denetleyemez. Ve bir arka kapıya ince ayar yapmak ucuz ve hızlı olduğundan, kararlı bir saldırganın zarar vermek için ünlü bir amiral gemisi modelinden ödün vermesine gerek yoktur; yalnızca üretim ortamına çekilebilecek kadar güvenilir bir model.

Semgrep araştırmacıları, kuruluşlar için alınacak dersin, açık ağırlık modellerinden vazgeçmek değil, bunları yazılım bağımlılıklarına uzun süredir uygulanan aynı kaynak incelemesiyle ele almak olduğunu ileri sürüyor: kaynağı doğrulayın, kökeni takip edin ve denetlenemeyen şeyin hâlâ düşmanca olabileceğini varsayın.

Yapay Zekanın Önünde Olun

Yapay zeka güvenliği, model güvenliği ve alanı şekillendiren şirketler hakkında daha fazla rapor için son dakika yapay zeka haberlerimizi takip edin.

Daha fazla AI haberini okuyun →