آیکون خبر

خبر کامل

هکرها با آلوده‌کردن یک ابزار هوش مصنوعی، ترابایت‌ها داده از شرکت‌های بزرگ دزدیدند

هکرها با آلوده‌کردن یک ابزار هوش مصنوعی، ترابایت‌ها داده از شرکت‌های بزرگ دزدیدند

در یکی از بزرگ‌ترین حملات به زنجیره تأمین در دنیای فناوری، چندین ترابایت داده حساس شامل کلیدهای دسترسی ابری، توکن‌های مخزن، کلیدهای SSH و رمزهای عبور پایگاه‌های داده متعلق به بیش از ۲,۵۰۰ سازمان برجسته جهان لو رفته است.

ابعاد گسترده نفوذ امنیتی

این نفوذ امنیتی گسترده از طریق آلوده‌سازی ابزار متن‌باز LiteLLM که برای یکپارچه‌سازی نرم‌افزارهای مبتنی‌بر هوش مصنوعی استفاده می‌شود، صورت گرفته و دامنه آسیب‌های آن به غول‌های بزرگ فناوری مثل مایکروسافت، آمازون، سامسونگ و انویدیا نیز رسیده است.

بررسی‌های انجام‌شده روی یک فایل ۱۹۵ ترابایتی نشان می‌دهد که مهاجمان موفق شده‌اند کلیدهای سرویس‌دهندگان هوش مصنوعی، توکن‌ها و رمزهای سرورهای Kubernetes مربوط به هزاران شرکت را به سرقت ببرند. این اطلاعات شامل کلیدهای فعال بیش از ۴۳۴ هزار خط‌های CI/CD است.

نحوه آلوده‌سازی ابزار هوش مصنوعی

فرایند سرقت داده‌ها فقط در یک بازه زمانی ۴۰ دقیقه‌ای در ماه مارس رخ داده است؛ زمانی که کاربران درحال دانلود نسخه‌های آلوده LiteLLM (نسخه‌های 1.82.7 و 1.82.8) از مخزن رسمی پکیج‌های پایتون بوده‌اند. کد مخرب گنجانده‌شده در این نسخه‌ها پس از اجرا، به حافظه رم دستگاه نفوذ می‌کند، محتوای آن را استخراج و تمام کلیدهای امنیتی موجود در حافظه را به سرورهای تحت کنترل مهاجمان منتقل می‌کند.

تحقیقات نشان می‌دهد که حمله به LiteLLM خود نتیجه یک حمله زنجیره‌ای قبلی بوده است. مهاجمان ابتدا اسکنر شناسایی آسیب‌پذیری معروف Trivy را آلوده کردند و از طریق آن به ابزارهای دیگری مثل KICS و Telnyx Python SDK نفوذ کردند.

مسئولیت حمله و شرکت‌های متضرر

مسئولیت این عملیات پیچیده را گروه هکری TeamPCP برعهده گرفته و پژوهشگران امنیتی نیز صحت این ادعا را تأیید کرده‌اند. کارشناسان علت اصلی این فاجعه امنیتی را عجله بی‌رویه سازمان‌ها برای ادغام سریع هوش مصنوعی در فرایندهای کاری بدون توجه به اصول پایه امنیت می‌دانند.

فهرست سازمان‌هایی که افشای کلیدهای دسترسی آن‌ها با اطمینان بالا تأیید شده است، طیف وسیعی از صنایع زیرساختی، فناوری، خودروسازی و مالی را در بر می‌گیرد. شرکت‌هایی مثل انویدیا، خدمات ابری آمازون، سامسونگ، سیسکو، زیمنس، فولکس‌واگن، رویترز، فدکس، اپیک گیمز، ایکس، اچ‌پی، فیلیپس و دویچه بان تنها بخشی از قربانیان این نفوذ هستند.

شرکت‌های امنیتی به تمامی سازمان‌هایی که از LiteLLM یا سایر ابزارهای وابسته استفاده کرده‌اند توصیه می‌کنند تمامی کلیدها و توکن‌های دسترسی خود را فوراً ابطال و بازنویسی کنند.
شناسنامه خبر:

درباره هوش‌مصنوعی دست‌اول:

تمامی اخبار دست‌اول توسط دستیار هوش مصنوعی «هوشنگ» پردازش، صحت‌سنجی، خلاصه و بازنویسی شده است. هوشنگ هر روز با داده‌های جدید آموزش داده می‌شود و با نظارت دقیق انسانی و سردبیری دست‌اول در حال بهتر شدن است.
شما می‌توانید از چت‌بات و سایر ابزارهای هوشنگ به صورت رایگان استفاده کنید.

دسترسی رایگان به هوشنگ ↗