Порушення ланцюга постачання ШІ: 2500 компаній під загрозою

By: cryptonomist.ch|2026/08/11 10:41:41
0
Поширити
copy
Оцінити в GoogleОцінити в Google

Просто 40 хвилин в Інтернеті на публічному репозиторії можуть перетворити бібліотеку програмного забезпечення на глобального коня Троянця. Це випливає з розслідування CloudSEK щодо найбільшої порушення ланцюга постачання ШІ, коли, згідно з доповіддю, потенційно було піддано ризику понад 2500 компаній та 434000 CI/CD пайплайнів по всьому світу. Удар, організований у березні 2026 року групою загроз, відомою як Team PCP, вразив LiteLLM, надзвичайно популярний інструмент для управління інфраструктурою мовних моделей, і залишив після себе слід вкрадених облікових даних, які, через кілька місяців, все ще залишаються активною загрозою.

Основні моменти

  • Найбільше порушення ланцюга постачання ШІ 2026 року охоплює понад 2500 компаній
    • Обсяг та масштаби експозиції
    • Залучені значні організації
  • Способи атаки та крадіжка даних
    • Компрометація через пакети LiteLLM PyPI версій 1.82.7 та 1.82.8
    • Початкова компрометація через Trivy у CI пайплайні LiteLLM
    • Типи вкрадених облікових даних та їх наслідки
  • Поточні ризики та рекомендації щодо безпеки
    • Попередження FBI FLASH та ризики зловмисного використання
    • Ротація облікових даних та пріоритети в розслідуваннях
    • Важливість моніторингу інфраструктури ШІ з CloudSEK AIvigil
  • Питання та відповіді
    • Скільки компаній потенційно були піддані ризику внаслідок порушення ланцюга ШІ, пов'язаного з LiteLLM?
    • Які типи облікових даних були вкрадені під час атаки?
    • Як зловмисники компрометували пакети LiteLLM?
    • Які рекомендовані кроки для організацій, які постраждали від порушення?

Основні моменти

  • Понад 2500 компаній та 434000 CI/CD пайплайнів потенційно піддані ризику, згідно з набором даних, відновленим CloudSEK.
  • Атака пройшла через версії 1.82.7 та 1.82.8 пакетів PyPI LiteLLM, які залишалися в Інтернеті близько 40 хвилин.
  • Серед вкрадених даних є ключі хмари, токени репозиторіїв, SSH-ключі, секрети Kubernetes та ключі постачальників ШІ.
  • FBI випустила попередження FLASH (FLASH-20260702-01) про ризик повторного використання вкрадених облікових даних.
  • Серед організацій з високою впевненістю в збігах є NVIDIA, AWS, Cisco, Salesforce, Siemens, X Corp та Orange S.A.

Найбільше порушення ланцюга постачання ШІ 2026 року охоплює понад 2500 компаній

Число говорить саме за себе про серйозність епізоду: понад 2500 компаній з'являються в наборі даних експозиції, відновленому CloudSEK, разом із 434000 потенційно скомпрометованих CI/CD пайплайнів. Це не теоретична оцінка, а фотографія екосистеми розробки програмного забезпечення, яка протягом тижнів продовжувала завантажувати та використовувати отруєні пакети, не знаючи про це.

Обсяг та масштаби експозиції

CloudSEK чітко говорить про потенційну експозицію, а не про підтверджену компрометацію для кожної окремої організації. Це важливе розрізнення: компанія, що присутня в наборі даних з "високою впевненістю", повинна розпочати приватні перевірки, внутрішні сповіщення та контроль журналів, але присутність у списку не автоматично означає успішне порушення. Тим не менш, масштаб залишається безпрецедентним для атаки, епіцентр якої - інфраструктура ШІ.

Залучені значні організації

Серед імен з високим рівнем впевненості в наборі даних з'являються гіганти, такі як NVIDIA, Amazon Web Services, Cisco Systems, Salesforce, Siemens, X Corp (Twitter) та Orange S.A.. Різноманітність залучених секторів, від хмарних технологій до телекомунікацій, від виробничої промисловості до фінансів, демонструє, наскільки широко поширена залежність від інструментів з відкритим кодом, таких як LiteLLM, у сучасних розробницьких процесах.

Способи атаки та крадіжки даних

Атака не вразила LiteLLM безпосередньо, але пройшла через інструмент безпеки, якому сама LiteLLM довіряла: сканер Trivy. Розуміння цього нюансу є ключовим для розуміння, чому інцидент було визначено як атаку на ланцюг постачання, а не просто як програмну помилку.

Компрометація через пакети LiteLLM PyPI версії 1.82.7 та 1.82.8

Зловмисні версії 1.82.7 та 1.82.8 були опубліковані на PyPI під час дуже короткого вікна експозиції, всього 40 хвилин, згідно з реконструкцією CloudSEK. Це мінімальний час, але достатній для того, щоб автоматизовані системи збірки, які встановлюють залежності на швидкості машини, завантажили та поширили заражений код в масштабах. У пакетах був файл .pth, який виконується під час запуску інтерпретатора Python, не потрібно навіть явно імпортувати LiteLLM: достатньо установки, щоб активувати payload, обходячи звичайні засоби безпеки.

Початкова компрометація через Trivy в CI-процесі LiteLLM

В основі всього лежить скомпрометований токен автоматизації, який був змінений, але не повністю відкликаний, що залишило вікно приблизно на 20 днів, протягом якого зловмисник міг примусити шкідливі оновлення на опубліковані теги версій сканера Trivy. CI-процес LiteLLM встановлював Trivy без фіксації версії через менеджер системи apt, тому скомпрометований сканер автоматично потрапив у збірку, яка, в свою чергу, створила та опублікувала заражені релізи 1.82.7 та 1.82.8. Один не відкликаний токен, три інструменти відстані: це механізм, який перетворив ізольовану вразливість на експозицію на рівні всього екосистеми.

Типи вкрадених облікових даних та їх наслідки

Список викрадених даних є широким і тривожним: ключі хмари, токени репозиторіїв, SSH-ключі, секрети Kubernetes, облікові дані публікації пакетів, змінні середовища та ключі постачальників AI. На скомпрометованих CI-ранерах, крадій групи Team PCP отримав права root і систематично зібрав облікові дані AWS, GCP та Azure, токени Kubernetes та файли .env, включаючи інформацію, яку GitHub Actions зазвичай намагається приховати. Для збірок, орієнтованих на AI, здобуток також включав API-ключі мовних моделей та конфігурації шлюзів, тобто ключі доступу до всього стеку AI організації.

Це той момент, коли порушення перестає бути ізольованою технічною проблемою і стає системним ризиком: вкрадені облікові дані дозволяють отримати доступ до облікових записів у хмарі, систем контролю версій, платформ SaaS та постачальників штучного інтелекту, відкриваючи шлях до бічних переміщень у корпоративних інфраструктурах далеко за межі початково враженого пакету.

Поточні ризики та рекомендації щодо безпеки

Видалення шкідливого пакету з PyPI не закриває інцидент. Скопійовані облікові дані залишаються доступними протягом тижнів або місяців, якщо їх не змінити, і якщо подальша діяльність не буде ретельно розслідувана.

Попередження FLASH ФБР та ризики зловживання {#Попередження_FLASH_ФБР_та_ризики_зловживання}

Підтвердження того, що загроза залишається активною, надійшло з попередження FLASH ФБР за липень 2026 року (FLASH-20260702-01), яке попереджає, що учасники кампанії можуть використовувати зібрані облікові дані навіть через тривалий час після початкового вторгнення. Це означає, що нові атаки на ланцюг постачання залишаються реальною можливістю, а не закритим ризиком.

Зміна облікових даних та пріоритети в розслідуваннях {#Зміна_облікових_даних_та_пріоритети_в_розслідуваннях}

Зміна лише ключа LiteLLM або постачальника моделі недостатня. Будь-які облікові дані, доступні для відповідного процесу, що знаходяться в пам'яті, інжектовані в завдання, збережені на диску або доступні через службу метаданих екземпляра, повинні вважатися потенційно скомпрометованими, поки не будуть перевірені. Це незручний, але необхідний принцип: відсутність очевидних сигналів зловмисної діяльності не є доказом того, що облікові дані не були скопійовані, а для доступів, що впливають на виробництво, вартість профілактичної зміни зазвичай значно нижча за вартість пізнього стримування.

Важливість моніторингу інфраструктури ШІ з CloudSEK AIvigil {#Важливість_моніторингу_інфраструктури_ШІ_з_CloudSEK_AIvigil}

Саме для реагування на такого роду сценарії CloudSEK розробив AIvigil, платформу моніторингу поверхні атаки ШІ, призначену для виявлення, спостереження та безперервного захисту відкритих інфраструктур ШІ, серверів MCP, викрадених облікових даних ШІ, векторних баз даних, агентських робочих процесів та так званого shadow AI, тобто застосувань ШІ, які не зареєстровані в офіційному інвентарі компаній. Система поєднує розвідку про кіберзагрози з моніторингом експозиції ШІ, щоб пов'язати зовнішній сигнал з активом, обліковими даними, програмною залежністю та бізнес-системою, що дійсно піддається ризику.

Епізод LiteLLM сигналізує про щось більше, ніж просто окремий інцидент: інфраструктура ШІ стає стратегічною метою високої вартості для тих, хто проводить кампанії з атаки на ланцюг постачання. Шлюзи, автономні агенти, векторні бази даних та сервери MCP стають вузловими точками сучасних цифрових операцій, подібно до того, як залізничні станції ставали стратегічними цілями, коли багато торгових маршрутів сходилися в одній точці. Компрометація єдиного контрольного пункту ШІ, як показує цей випадок, може піддати ризику ідентичності та системи, набагато ширші, ніж можна було б подумати з назви ураженого пакету.

FAQ {#FAQ}

Скільки компаній потенційно були піддані ризику внаслідок порушення ланцюга ШІ, пов'язаного з LiteLLM? {#Скільки_компаній_потенційно_були_піддані_ризику_внаслідок_порушення_ланцюга_ШІ_пов'язаного_з_LiteLLM}

Згідно з набором даних про експозицію, відновленим CloudSEK, понад 2500 компаній виявилися потенційно залученими.

Які типи облікових даних були викрадені під час атаки? {#Які_типи_облікових_даних_були_викрадені_під_час_атаки}

Викрадені облікові дані включають ключі хмари, токени репозиторіїв, ключі SSH, секрети Kubernetes, облікові дані для публікації пакетів, змінні середовища та ключі постачальників ШІ.

Як зловмисники скомпрометували пакети LiteLLM? {#Як_зловмисники_скомпрометували_пакети_LiteLLM}

Зловмисники взяли під контроль сканер безпеки Trivy, що використовується в CI-пайплайні LiteLLM, і вставили шкідливий код у версії 1.82.7 та 1.82.8 пакетів PyPI LiteLLM.

Які рекомендовані кроки для організацій, які постраждали від порушення? {#Які_рекомендовані_кроки_для_організацій_які_постраждали_від_порушення}

Організації, які постраждали, повинні всебічно змінити всі вразливі облікові дані, ізолювати постраждалі системи, відновити середовища з чистих джерел, моніторити поведінку під час виконання CI/CD пайплайнів та постійно контролювати свою інфраструктуру ШІ.


Контент створено за допомогою штучного інтелекту та з редакційною перевіркою людини.

Ціна --

--
--
--

Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.

Вам також може сподобатися

Switchboard призупинив послуги Aptos, Sui, Iota та Movement через підозру на злом

Aptos зміцнює шлях отримання USDC за допомогою CCTP V2

Aptos (APT) зміцнив шлях отримання нативного USDC, інтегрувавши кросчейн протокол передачі CCTP V2 від Circle. Цей крок є першим підтримкою USDC від Aptos...

Інтерв'ю: CEO Aptos про AI-агентів, стейблкоїни та торгівлю між машинами

CEO Aptos Ейвері Чінг обговорює AI-агентів, платежі на блокчейні, стейблкоїни, безпеку та майбутнє автономної торгівлі.

ШІ та криптовалюти: Чарльз Хоскінсон попередив про нову загрозу для індустрії

ШІ та криптовалюти все тісніше переплітаються, але разом з новими можливостями ринок отримує й нові ризики. Штучний інтелект, за словами засновника Cardano Чарльза Хоскінсона, може різко посилити загрози для програмного забезпечення, гаманців, мостів та всієї інфраструктури цифрових активів. Чарльз ...

[Фінальне інтерв'ю SCAN 2026] ④1nf1n1ty: Міцний досвід з понад 200 CTF

Aptos ухвалив та впровадив три пропозиції щодо оптимізації токеноміки

Команда Aptos повідомила у Twitter про ухвалення та виконання трьох пропозицій щодо токеноміки. Вони включають встановлення жорсткого ліміту пропозиції в 2,1 мільярда токенів, зниження винагороди за стейкінг з 5,19% до 2,6% та десятикратне збільшення комісій за газ.
...

Найновіші статті

Більше

Нещодавні лістинги монет на WEEX

iconiconiconiconiconicon
Підтримка клієнтів:@weikecs
Співпраця:@weikecs
Кількісна торгівля та маркетмейкінг:[email protected]
VIP-програма:[email protected]