Փակել գովազդը

Այս տարվա մարտից կիբեռհարձակումը կարող է զգալիորեն ավելի մեծ հետևանքներ ունենալ, քան սկզբում սպասվում էր։ Անվտանգության ընկերություն CloudԱՄՆ արժեթղթերի և բորսաների հանձնաժողովը (SEC) այժմ գնահատում է, որ բաց կոդով LiteLLM գրադարանի վրա հարձակումը կարող է ազդել ավելի քան 2500 կազմակերպության և մոտավորապես 434,000 CI/CD խողովակաշարերի վրա։ Սա մեկ ընկերության վրա ուղղված տիպիկ հարձակում չէ։ Հաքերները շահագործել են ծրագրային ապահովման մատակարարման շղթան, ինչը նրանց թույլ է տվել հասնել շատ ավելի հեռու։ 

LiteLLM-ը բաց կոդով գործիք է, որն օգտագործվում է տարբեր արհեստական ​​բանականության մոդելների և դրանց API-ների հետ աշխատելու համար: Հարձակվողները՝ ըստ CloudԱՄՆ արժեթղթերի և բորսաների վարչությունը (SEC) նախ կոտրեց Trivy անվտանգության գործիքը, ապա օգտագործեց այն LiteLLM կառուցման գործընթացին մուտք գործելու համար, ինչի արդյունքում PyPI պահոցում թողարկվեցին 1.82.7 և 1.82.8 վնասակար տարբերակները։ 

Ամենամեծ խնդիրն այն էր, թե ինչ արեց վնասակար կոդը հաջորդը։ Տեղադրվելուց հետո այն ավտոմատ կերպով կաշխատեր, երբ Python-ը մեկնարկվեր .pth ֆայլի միջոցով և կփորձեր արդյունահանել զգայուն տեղեկատվություն վարակված միջավայրից։ Հարձակվողները կարող էին գտնել SSH բանալիներ, մուտքի տվյալներ և այլն։ cloudդեպի AWS, Google ծառայություններ Cloud և Azure, Kubernetes տոկեններ, CI/CD գաղտնիքներ կամ API բանալիներ արհեստական ​​բանականության ծառայությունների համար։  Հետաքրքիր է, որ վնասակար փաթեթներն իրենք էին CloudԱՄՆ արժեթղթերի և բորսաների հանձնաժողովը (SEC) հասանելի էր ընդամենը մոտ 40 րոպե։ Սակայն դա չի նշանակում, որ խնդիրը լուծվել է դրանց հեռացումից հետո։ Երբ վնասակար ծրագիրը ստացել էր տվյալները, հարձակվողները կարող էին դրանք օգտագործել երկար ժամանակ։ CloudՀետևաբար, ԱՄՆ արժեթղթերի և բորսաների կոմիտեն (SEC) զգուշացնում է, որ միայն վարակված փաթեթի հեռացումը չի լուծում միջադեպը։ 

Եվ հնարավոր է, որ ազդված ընկերությունների շրջանակը իսկապես տպավորիչ է: Բարձր մակարդակի համապատասխանություն ունեցող կազմակերպությունների ցանկում են AWS-ը, Samsung-ը, Cisco-ն, Salesforce-ը, ServiceNow-ը, Siemens-ը, Volkswagen-ը, Deloitte-ը, Epic Games-ը և Vodafone-ը:oneԱյնուամենայնիվ, կարևոր է նշել, որ միայն տվյալների բազայում ներառվելը չի ​​հաստատում հաջողված հարձակումը։ CloudԱՄՆ արժեթղթերի և բորսաների կոմիտեն (SEC) հստակորեն նշում է, որ սա պոտենցիալ ռիսկ է, որը առանձին կազմակերպությունները պետք է իրենք ստուգեն։ 

Սա է ամբողջ հարձակումը դարձնում բավականին վախենալու։ Կոտրված գրադարանը պարտադիր չէր օգտագործել անմիջապես արտադրական սերվերի վրա։ Այն պարզապես պետք է մտներ մշակման կամ ավտոմատացված CI/CD միջավայր, որտեղ այն կարող էր մուտք ունենալ մի շարք այլ համակարգերի։ Ստացված տվյալները կարող էին հնարավորություն տալ... cloudէլփոստի հաշիվներ, պահոցներ, գրանցամատյաններ, Kubernetes կլաստերներ կամ արհեստական ​​բանականության ծառայություններ։  CloudՀետևաբար, ԱՄՆ արժեթղթերի և բորսաների կոմիտեն (SEC) զգուշացնում է, որ այն կազմակերպությունները, որոնք կարող են տուժել, նախ պետք է վերանայեն LiteLLM 1.82.7 և 1.82.8 տարբերակների օգտագործումը, մեկուսացնեն պոտենցիալ վտանգված միջավայրերը և փոխեն բոլոր այն լիազորագրերը, որոնց կարող էր հասանելիություն ունենալ վտանգված գործընթացը։ 

Ամբողջ դեպքը նաև մատնանշում է աճող խնդիր։ Արհեստական ​​բանականության ենթակառուցվածքը դառնում է գրավիչ թիրախ հարձակվողների համար, քանի որ այն կապված է ոչ միայն արհեստական ​​բանականության մոդելների հետ, այլև… cloudէլեկտրոնային ծառայություններ, տվյալների բազաներ, ներքին գործիքներ և զգայուն տվյալներ: Մեկ վարակված բաց կոդով համակարգիչoneԱյսպիսով, ծայրահեղ դեպքերում, nt-ը կարող է ներկայացնել մուտքի դարպաս դեպի ընկերության ենթակառուցվածքների զգալիորեն ավելի մեծ մաս։ 

Այսօրվա ամենաընթերցվածը

.