Əksəriyyəti dünyanın ən böyük və ən həssas təşkilatlarına aid olan terabayt dəyərində etimadnamələr süni intellektə əsaslanan proqram təminatının işlənib hazırlanmasını asanlaşdıran açıq mənbə aləti olan LiteLLM-ə tədarük zənciri hücumuna məruz qalıb. Microsoft, Amazon, Cisco, Samsung və Salesforce giriş sirləri ifşa edilən qurumların yalnız bir neçəsidir. Açıqlama çərşənbə axşamı və çərşənbə günü CloudSEK və Hudson Rock təhlükəsizlik firmaları tərəfindən dərc edilib.
CloudSEK, təcavüzkarlara 2500-dən çox təşkilata giriş əldə etməyə imkan verə biləcək bulud açarları, anbar nişanları, SSH açarları, Kubernetes sirləri, paket nəşri etimadnamələri, mühit dəyişənləri və AI təminatçı açarları tapdığını söylədi. Etibarnamələr mart ayında 40 dəqiqəlik bir pəncərə zamanı çıxarılıb, qurbanlar Python Package Index repozitoriyasında paketin rəsmi yerindən yüklənmiş LiteLLM-in pozulmuş versiyalarından istifadə ediblər. Hudson Rock, əldə etdiyi 195 TB faylı təhlil etdikdən sonra kəşf etdiyini söylədi.
Heç bir şirkət məlumatın mənbəyini müəyyənləşdirməyib. LiteLLM kompromissi geniş istifadə olunan Trivy zəiflik skanerini yoluxduran əvvəlki təchizat zənciri hücumunun nəticəsi idi. Kampaniyada yoluxmuş digər proqram təminatına KICS və Telnyx Python SDK daxildir.
Əsasən yeniyetmələrdən ibarət olan dağıdıcı, lakin son dərəcə bacarıqlı bir dəstə olan TeamPCP hücuma görə kredit götürdü və tədqiqatçılar bu iddianı böyük ölçüdə təsdiqlədilər. Bu, zəif süni intellekt təhlükəsizliyi səbəbindən böyük tədarük zəncirinin pozulmasıdır – ona görə deyil ki, süni intellekt təhlükədir, lakin yeniyetmələr süni intellekt və zəif DevOps təhlükəsizliyi ilə tələsik olan təşkilatların ətrafında dövrə vura bilərlər.”
Xülasə — davamını mənbədə oxuyun.