خبر کامل
هکرها با آلودهکردن یک ابزار هوش مصنوعی، ترابایتها داده از شرکتهای بزرگ دزدیدند

در یکی از بزرگترین حملات به زنجیره تأمین در دنیای فناوری، چندین ترابایت داده حساس شامل کلیدهای دسترسی ابری، توکنهای مخزن، کلیدهای SSH و رمزهای عبور پایگاههای داده متعلق به بیش از ۲,۵۰۰ سازمان برجسته جهان لو رفته است.
ابعاد گسترده نفوذ امنیتی
این نفوذ امنیتی گسترده از طریق آلودهسازی ابزار متنباز LiteLLM که برای یکپارچهسازی نرمافزارهای مبتنیبر هوش مصنوعی استفاده میشود، صورت گرفته و دامنه آسیبهای آن به غولهای بزرگ فناوری مثل مایکروسافت، آمازون، سامسونگ و انویدیا نیز رسیده است.
بررسیهای انجامشده روی یک فایل ۱۹۵ ترابایتی نشان میدهد که مهاجمان موفق شدهاند کلیدهای سرویسدهندگان هوش مصنوعی، توکنها و رمزهای سرورهای Kubernetes مربوط به هزاران شرکت را به سرقت ببرند. این اطلاعات شامل کلیدهای فعال بیش از ۴۳۴ هزار خطهای CI/CD است.
نحوه آلودهسازی ابزار هوش مصنوعی
فرایند سرقت دادهها فقط در یک بازه زمانی ۴۰ دقیقهای در ماه مارس رخ داده است؛ زمانی که کاربران درحال دانلود نسخههای آلوده LiteLLM (نسخههای 1.82.7 و 1.82.8) از مخزن رسمی پکیجهای پایتون بودهاند. کد مخرب گنجاندهشده در این نسخهها پس از اجرا، به حافظه رم دستگاه نفوذ میکند، محتوای آن را استخراج و تمام کلیدهای امنیتی موجود در حافظه را به سرورهای تحت کنترل مهاجمان منتقل میکند.
تحقیقات نشان میدهد که حمله به LiteLLM خود نتیجه یک حمله زنجیرهای قبلی بوده است. مهاجمان ابتدا اسکنر شناسایی آسیبپذیری معروف Trivy را آلوده کردند و از طریق آن به ابزارهای دیگری مثل KICS و Telnyx Python SDK نفوذ کردند.
مسئولیت حمله و شرکتهای متضرر
مسئولیت این عملیات پیچیده را گروه هکری TeamPCP برعهده گرفته و پژوهشگران امنیتی نیز صحت این ادعا را تأیید کردهاند. کارشناسان علت اصلی این فاجعه امنیتی را عجله بیرویه سازمانها برای ادغام سریع هوش مصنوعی در فرایندهای کاری بدون توجه به اصول پایه امنیت میدانند.
فهرست سازمانهایی که افشای کلیدهای دسترسی آنها با اطمینان بالا تأیید شده است، طیف وسیعی از صنایع زیرساختی، فناوری، خودروسازی و مالی را در بر میگیرد. شرکتهایی مثل انویدیا، خدمات ابری آمازون، سامسونگ، سیسکو، زیمنس، فولکسواگن، رویترز، فدکس، اپیک گیمز، ایکس، اچپی، فیلیپس و دویچه بان تنها بخشی از قربانیان این نفوذ هستند.
شرکتهای امنیتی به تمامی سازمانهایی که از LiteLLM یا سایر ابزارهای وابسته استفاده کردهاند توصیه میکنند تمامی کلیدها و توکنهای دسترسی خود را فوراً ابطال و بازنویسی کنند.
درباره هوشمصنوعی دستاول:
تمامی اخبار دستاول توسط دستیار هوش مصنوعی «هوشنگ» پردازش، صحتسنجی، خلاصه و بازنویسی شده است. هوشنگ هر روز با دادههای جدید آموزش داده میشود و با نظارت دقیق انسانی و سردبیری دستاول در حال بهتر شدن است.
شما میتوانید از چتبات و سایر ابزارهای هوشنگ به صورت رایگان استفاده کنید.
زمان انتشار:
۰۶:۳۹ - ۱۴۰۵/۰۵/۲۲