Supply Chain Attack (Tedarik Zinciri Saldırısı)

Güvenilen bir üçüncü taraf yazılım bileşenini ele geçirerek hedef sistemlere dolaylı yoldan ulaşan siber saldırı vektörü.

Tedarik Zinciri Saldırısı (Supply Chain Attack), saldırganların doğrudan hedef sisteme saldırmak yerine güvenilen bir üçüncü taraf yazılım bileşenini, kütüphaneyi, paketi veya hizmet sağlayıcısını ele geçirerek hedeflere dolaylı yoldan ulaştığı bir siber saldırı vektörüdür. "Upstream'i zehirle, downstream'i yakala" prensibiyle çalışır: hedef organizasyon kendi güvenlik önlemlerini uygulasa bile, güvendiği bir bileşen zaten ele geçirilmişse korumasız kalır. Yazılım tedarik zinciri bağlamında 2020'deki SolarWinds Sunburst saldırısı, 18.000'den fazla kurumun güncelleme mekanizması aracılığıyla arka kapı (backdoor) yerleştirilmiş yazılım aldığını göstererek türün en büyük vakası hâline geldi. 2024'te XZ Utils kütüphanesine yapılan saldırı, açık kaynak bileşenlerin uzun soluklu sosyal mühendislik yoluyla nasıl tehlikeye atılabileceğini ortaya koydu. Yapay zeka ekosistemi bu saldırılar için yeni ve kritik bir yüzey oluşturmuştur. Model tedarik zinciri saldırıları üç ana biçimde gerçekleşir. Birincisi, Hugging Face veya başka model havuzlarına yüklenen önceden eğitilmiş modellerin zararlı ağırlıklar veya backdoor içermesidir; güvenilmez kaynaklardan indirilen modeller, belirli girdi kalıplarında beklenmedik davranış üretebilir. İkincisi, Python paket ekosistemindeki typosquatting saldırılarıdır; `transformers` yerine `transfromers` gibi yazım hatası içeren kötü amaçlı paketler pip üzerinden yayılır. Üçüncüsü, MLOps araç zincirinin (CI/CD pipeline'ları, eğitim ortamları) ele geçirilmesiyle model eğitimi sırasında manipülasyon yapılmasıdır. Savunma stratejileri model ve paket bütünlüğü doğrulamasını (kriptografik hash kontrolü, dijital imza), güvenilir kaynaklardan (yalnızca onaylı kayıt defterlerinden) bileşen tüketimini, software bill of materials (SBOM) oluşturulmasını ve model davranışının üretim ortamında sürekli izlenmesini kapsar. SLSA (Supply-chain Levels for Software Artifacts) çerçevesi ve MITRE ATLAS AI tedarik zinciri taktikleri bu alanda rehber standartlardır. Türkiye'de kamu kurumları ve kritik altyapı operatörleri, siber güvenlik mevzuatı (BTK/USOM kılavuzları) kapsamında üçüncü taraf yazılım bağımlılıklarının güvenlik denetimini içeren tedarik zinciri risk yönetim planı hazırlamakla yükümlü kılınmaktadır.

Tedarik Zinciri Saldırısı Nasıl Çalışır?

Tedarik zinciri saldırısı, güvenlik çevresinin değil güven ilişkisinin zayıf halkasını hedef alır. Kurbanlar kendi sistemlerini güçlü biçimde koruyor olabilir; ancak güvendikleri üçüncü taraf bir bileşen ele geçirildiğinde bu koruma anlamsız kalır. Saldırganlar üç temel yolu kullanır: (1) Yazılım deposuna kötü amaçlı güncelleme enjekte eder (SolarWinds modeli), (2) İsim benzerliğini istismar eden sahte paket yayınlar (typosquatting), (3) Build pipeline'ına veya CI/CD sistemine erişim sağlayarak derleme aşamasında zararlı kod ekler. Kurbanlar bu kodu güvenilir bir kanaldan geldiği için şüpheyle değil, rutin güncelleme olarak kabul eder.

AI Ekosistemindeki Tedarik Zinciri Tehditleri

🤖 Model Deposu Tehditleri

Hugging Face veya başka havuzlara yüklenen kötü amaçlı önceden eğitilmiş modeller. Zararlı model ağırlıkları veya gizli backdoor içerebilir; belirli girdi tetikleyicilerinde beklenmedik çıktı üretir. Pickle serializasyon formatı keyfi kod yürütmeye açıktır.

📦 PyPI / npm Typosquatting

transformers, torch, numpy gibi popüler AI kütüphanelerinin isim benzerliği olan sahte paketler. pip install sırasında bilgi hırsızı veya cryptominer yükler. Milyonlarca indirmeye ulaşmadan tespit edilemeyen vakalar kayıtlıdır.

⚙️ MLOps Pipeline Ele Geçirme

CI/CD pipeline, model eğitim ortamı veya model registry'ye yetkisiz erişim. Eğitim sırasında veri zehirleme veya ağırlık manipülasyonu mümkün olur. Kuruluşun kendi altyapısına karşı içeriden saldırı vektörü oluşturur.

Öne Çıkan Vakalar

SolarWinds Sunburst (2020): Orion IT yönetim platformunun güncelleme sistemi ele geçirildi; 18.000'den fazla kurum ABD hükümeti dahil arka kapı yerleştirilmiş yazılım indirdi. Keşfedilmesi 9 ay sürdü. XZ Utils (2024): Linux sistemlerde kullanılan sıkıştırma kütüphanesine, iki yıllık güven inşası sonrasında maintainer kimliğine bürünen saldırgan tarafından backdoor eklendi; OpenSSH bağlantılarını hedef alıyordu. Erken tespitle büyük çaplı bir ihlal önlendi. PyTorch nightly (2022): PyTorch nightly deposundan indirilen torchtriton paketinin sahte bir kopyası, kullanıcıların SSH anahtarlarını ve bulut kimlik bilgilerini çalıyordu. AI araştırma topluluğunu etkileyen ilk büyük ölçekli örnek olarak kayıtlara geçti.

Savunma Stratejileri

Model ve paket bütünlüğü doğrulaması, temel savunma katmanıdır: kriptografik hash kontrolü (SHA-256), PyPI'de Trusted Publishing ve model ağırlıkları için dijital imza. SBOM (Software Bill of Materials) oluşturulması, kullandığınız tüm bileşenlerin envanterini tutar ve güncel zafiyetlerin izlenmesine olanak tanır. Sabit sürüm kilitleme (pinned dependencies + hash verification), beklenmedik güncelleme enjeksiyonunu önler. SLSA (Supply-chain Levels for Software Artifacts) çerçevesi, yapılar için köken doğrulaması (provenance) sağlar. Üretim ortamında model davranışının sürekli izlenmesi, gizli backdoor'ların tetikleneceği anın erken tespitini mümkün kılar. MITRE ATLAS, AI sistemleri için tedarik zinciri saldırı taktiklerini kataloglamaktadır.

Sık Sorulan Sorular

  • check_circle Hugging Face'den indirilen modeller güvenli midir?: Her zaman değil. Doğrulanmış organizasyon hesaplarından (ör. meta-llama, google, microsoft) indirme riski minimizedir. Bilinmeyen hesaplardan model kullanırken: model kartını okuyun, pickle yerine safetensors formatını tercih edin, ClamAV veya modelscan araçlarıyla tarama yapın. Hub'daki 'safe' rozeti bazı kontrolleri temsil eder ama yeterli değildir.
  • check_circle Tedarik zinciri saldırısı ile backdoor attack arasındaki fark nedir?: Backdoor attack, modele eğitim sırasında gizli bir tetikleyici (trigger) yerleştirerek belirli girdilerde hatalı davranış üretmesini sağlar. Tedarik zinciri saldırısı ise bu backdoor'un nasıl iletildiğini tanımlar: hedef modeli doğrudan değil, güvenilen bir dağıtım kanalı (havuz, paket yöneticisi) aracılığıyla ele geçirir. Backdoor bir saldırı içeriği, tedarik zinciri saldırısı ise teslim mekanizmasıdır.
  • check_circle SBOM nedir ve AI projeleri için neden gereklidir?: Software Bill of Materials (SBOM), bir yazılımın içerdiği tüm bileşenlerin (kütüphane, bağımlılık, model) listesidir. AI projeleri onlarca kütüphane ve dışarıdan indirilen model kullandığından SBOM olmadan hangi bileşenin zafiyetli olduğunu takip etmek imkânsızdır. CycloneDX veya SPDX formatında oluşturulan SBOM, güvenlik açığı yönetim araçlarıyla entegre çalışır.
  • check_circle Türkiye'deki şirketler için yasal yükümlülükler nelerdir?: BTK ve USOM kılavuzları, kritik altyapı operatörlerinin üçüncü taraf yazılım bağımlılıklarının güvenlik denetimini ve tedarik zinciri risk planını içeren güvenlik politikası belgesi hazırlamasını gerektirmektedir. ISO 27001 A.15 (tedarikçi ilişkileri) maddesi bu gerekliliği kapsar. BDDK kapsamındaki finans kuruluşları için bu zorunluluk daha katı uygulanmaktadır.
  • check_circle PyPI paketlerini kullanmadan önce nasıl kontrol edebilirim?: pip-audit ile bilinen CVE'leri kontrol edin. Paketi PyPI'de inceleyerek indirme sayısı, yayınlanma tarihi ve maintainer güvenilirliğini değerlendirin. Mümkünse requirements.txt'e hash pin ekleyin: pip hash ile hash üretip `package==x.y.z --hash=sha256:...` biçiminde kilitleyin. Kuruluş ortamlarında private PyPI mirror ve allowlist politikası uygulayın.