چندین ترابایت اطلاعات حساس در کمتر از 40 دقیقه توسط هکرها دزدیده شده است

بهروز فیض
0

 حجم بسیار زیادی از اطلاعات ورود و دسترسی، شامل داده‌های مربوط به برخی از بزرگ‌ترین و حساس‌ترین سازمان‌های جهان، در جریان یک حمله زنجیره تأمین به LiteLLM افشا شده است. LiteLLM یک ابزار متن‌باز است که روند توسعه نرم‌افزار با استفاده از هوش مصنوعی را ساده‌تر می‌کند. مایکروسافت، آمازون، سیسکو، سامسونگ و Salesforce تنها تعدادی از شرکت‌هایی هستند که اطلاعات محرمانه دسترسی آن‌ها در این حمله افشا شده است.



شرکت‌های امنیتی CloudSEK و Hudson Rock روزهای سه‌شنبه و چهارشنبه جزئیات این اتفاق را منتشر کردند. CloudSEK اعلام کرده که به کلیدهای سرویس‌های ابری، توکن‌های مخازن کد، کلیدهای SSH، اطلاعات محرمانه Kubernetes، اطلاعات ورود برای انتشار بسته‌های نرم‌افزاری، متغیرهای محیطی و کلیدهای سرویس‌های هوش مصنوعی دست یافته است. این اطلاعات می‌تواند به مهاجمان اجازه دسترسی به بیش از ۲۵۰۰ سازمان را بدهد.

این اطلاعات در یک بازه ۴۰ دقیقه‌ای در ماه مارس استخراج شده است. در آن زمان، قربانیان از نسخه‌های آلوده LiteLLM استفاده می‌کردند که از محل رسمی این بسته در مخزن Python Package Index دانلود شده بود. Hudson Rock اعلام کرده است که این موضوع را پس از بررسی فایلی با حجم ۱۹۵ ترابایت کشف کرده است. هیچ‌یک از این دو شرکت امنیتی اعلام نکرده‌اند که این اطلاعات از چه منبعی به دست آمده است.


آلودگی LiteLLM بخشی از پیامدهای یک حمله زنجیره تأمین قبلی بود که ابزار محبوب اسکن آسیب‌پذیری Trivy را آلوده کرده بود. نرم‌افزارهای دیگری مانند KICS و SDK پایتون شرکت Telnyx نیز در جریان همین کارزار آلوده شده بودند. گروهی به نام TeamPCP که یک گروه سازمان‌یافته اما غیرمتعارف و عمدتاً متشکل از نوجوانان است، مسئولیت این حمله را بر عهده گرفته و پژوهشگران امنیتی نیز تا حد زیادی این ادعا را تأیید کرده‌اند.

کوین بومونت، پژوهشگر مستقل امنیتی، نیز اعلام کرد که با بررسی اطلاعات مربوط به چندین سازمان قربانی، اصالت داده‌های افشاشده را تأیید کرده است. به گفته او، حجم قابل توجهی از اطلاعات حساس سازمان‌ها در این مجموعه وجود دارد. بومونت این اتفاق را یک حمله زنجیره تأمین بسیار گسترده دانست و گفت مشکل اصلی، خود هوش مصنوعی نیست، بلکه ضعف امنیتی سازمان‌هایی است که برای توسعه سریع محصولات هوش مصنوعی عجله دارند و در عین حال از امنیت ضعیف در بخش DevOps برخوردارند.

برچسب ها

ارسال یک نظر

0 نظرات

ارسال یک نظر (0)
3/related/default
dark_mode