Нарушение цепочки поставок ИИ: 2500 компаний под угрозой

By: cryptonomist.ch|2026/08/11 10:41:41
0
Поделиться
copy
Оценить в GoogleОценить в Google

Всего сорока минут в интернете на публичном репозитории достаточно, чтобы превратить библиотеку программного обеспечения в глобального троянского коня. Это следует из исследования CloudSEK о самом крупном нарушении цепочки поставок ИИ, когда-либо зарегистрированном, атаке, которая, согласно отчету, потенциально подвергла риску более 2500 компаний и 434000 CI/CD пайплайнов по всему миру. Удар, организованный в марте 2026 года группой злоумышленников, известной как Team PCP, затронул LiteLLM, широко используемый инструмент для управления инфраструктурой языковых моделей, и оставил за собой след украденных учетных данных, которые, спустя месяцы, все еще представляют собой активную угрозу.

Основные моменты

  • Ключевые моменты
  • Самое крупное нарушение цепочки поставок ИИ 2026 года затрагивает более 2500 компаний
    • Масштаб и объем воздействия
    • Затронутые организации
  • Способы атаки и кража данных
    • Компрометация через пакеты LiteLLM PyPI версии 1.82.7 и 1.82.8
    • Первоначальная компрометация через Trivy в CI пайплайне LiteLLM
    • Типы украденных учетных данных и их последствия
  • Текущие риски и рекомендации по безопасности
    • Предупреждение FBI FLASH и риски злоупотребления
    • Смена учетных данных и приоритеты в расследованиях
    • Важность мониторинга инфраструктуры ИИ с помощью CloudSEK AIvigil
  • Часто задаваемые вопросы
    • Сколько компаний потенциально подверглось риску в связи с нарушением цепочки поставок ИИ, связанным с LiteLLM?
    • Какие типы учетных данных были украдены во время атаки?
    • Как злоумышленники компрометировали пакеты LiteLLM?
    • Какие рекомендуемые шаги для организаций, пострадавших от нарушения?

Основные моменты

  • Более 2500 компаний и 434000 CI/CD пайплайнов потенциально подвержены риску, согласно набору данных, восстановленному CloudSEK.
  • Атака произошла через версии 1.82.7 и 1.82.8 пакетов PyPI LiteLLM, которые оставались в сети около 40 минут.
  • Среди украденных данных находятся облачные ключи, токены репозиториев, SSH-ключи, секреты Kubernetes и ключи поставщиков ИИ.
  • FBI выпустило предупреждение FLASH (FLASH-20260702-01) о риске повторного использования украденных учетных данных.
  • Среди организаций с высокой степенью уверенности в совпадении — NVIDIA, AWS, Cisco, Salesforce, Siemens, X Corp и Orange S.A.

Самое крупное нарушение цепочки поставок ИИ 2026 года затрагивает более 2500 компаний

Цифры сами говорят о серьезности инцидента: более 2500 компаний фигурируют в наборе данных о воздействии, восстановленном CloudSEK, вместе с 434000 потенциально скомпрометированными CI/CD пайплайнами. Это не теоретическая оценка, а фотография экосистемы разработки программного обеспечения, которая в течение нескольких недель продолжала загружать и использовать отравленные пакеты, не подозревая об этом.

Масштаб и объем воздействия

CloudSEK прямо говорит о потенциальном воздействии, а не о подтвержденной компрометации для каждой отдельной организации. Это важное различие: компания, присутствующая в наборе данных с "высокой уверенностью", должна начать частные проверки, внутренние уведомления и контроль журналов, но присутствие в списке не означает автоматически успешного нарушения. Тем не менее, масштаб остается беспрецедентным для атаки, эпицентром которой является инфраструктура ИИ.

Затронутые организации

В числе имен с высокой степенью уверенности в наборе данных присутствуют такие гиганты, как NVIDIA, Amazon Web Services, Cisco Systems, Salesforce, Siemens, X Corp (Twitter) и Orange S.A. Разнообразие вовлеченных секторов, от облачных технологий до телекоммуникаций, от производственной индустрии до финансов, показывает, насколько широко распространена зависимость от таких инструментов с открытым исходным кодом, как LiteLLM, в современных конвейерах разработки.

Способы атаки и кражи данных

Атака не затронула LiteLLM напрямую, но прошла через инструмент безопасности, которому сама LiteLLM доверяла: сканер Trivy. Понимание этого нюанса имеет решающее значение для понимания того, почему инцидент был определен как атака на цепочку поставок, а не просто как ошибка программного обеспечения.

Компрометация через пакеты LiteLLM PyPI версии 1.82.7 и 1.82.8

Зловредные версии 1.82.7 и 1.82.8 были опубликованы на PyPI в течение очень короткого окна уязвимости, всего 40 минут, согласно реконструкции CloudSEK. Минимальное время, но достаточное для того, чтобы автоматизированные системы сборки, которые устанавливают зависимости на скорости машины, скачали и распространили зараженный код в огромных масштабах. Внутри пакетов находился файл .pth, который выполняется при запуске интерпретатора Python, не требуется даже явно импортировать LiteLLM: достаточно установки, чтобы активировать вредоносный код, тем самым обходя обычные меры безопасности.

Первоначальная компрометация через Trivy в CI-конвейере LiteLLM

В основе всего лежит скомпрометированный токен автоматизации, который был изменен, но не полностью отозван, что оставило окно примерно в 20 дней, в течение которого злоумышленник мог принудительно обновлять вредоносные версии на опубликованных тегах сканера Trivy. CI-конвейер LiteLLM устанавливал Trivy без фиксации версии через менеджер системы apt, поэтому скомпрометированный сканер автоматически попал в сборку, которая, в свою очередь, произвела и опубликовала зараженные релизы 1.82.7 и 1.82.8. Один неотозванный токен, три инструмента расстояния: это механизм, который превратил изолированную уязвимость в угрозу на уровне всего экосистемы.

Типы украденных учетных данных и их последствия

Список украденных данных обширен и вызывает беспокойство: облачные ключи, токены репозиториев, SSH-ключи, секреты Kubernetes, учетные данные для публикации пакетов, переменные окружения и ключи провайдеров ИИ. На скомпрометированных CI-раннерах кража от группы Team PCP получила права root и систематически собрала учетные данные AWS, GCP и Azure, токены Kubernetes и файлы .env, включая информацию, которую GitHub Actions обычно пытается скрыть. Для сборок, ориентированных на ИИ, добыча также включала API-ключи языковых моделей и конфигурации шлюзов, то есть ключи доступа ко всему стеку ИИ организации.

Это тот момент, когда нарушение перестает быть изолированной технической проблемой и становится системным риском: украденные учетные данные позволяют получить доступ к облачным аккаунтам, системам контроля версий, SaaS-платформам и провайдерам искусственного интеллекта, открывая путь для боковых перемещений внутри корпоративной инфраструктуры, далеко за пределами изначально затронутого пакета.

Текущие риски и рекомендации по безопасности

Удаление вредоносного пакета из PyPI не закрывает инцидент. Скопированные учетные данные остаются действительными в течение недель или месяцев, если они не были изменены, и если последующая деятельность не была тщательно расследована.

Оповещение FLASH ФБР и риски злоупотребления {#Оповещение_FLASH_ФБР_и_риски_злоупотребления}

Подтверждением того, что угроза остается активной, стало оповещение FLASH ФБР от июля 2026 года (FLASH-20260702-01), в котором говорится, что участники кампании намерены использовать собранные учетные данные даже спустя долгое время после первоначального вторжения. Это означает, что новые атаки на цепочку поставок остаются реальной возможностью, а не архивированным риском.

Изменение учетных данных и приоритеты в расследованиях {#Изменение_учетных_данных_и_приоритеты_в_расследованиях}

Просто изменить ключ LiteLLM или провайдера модели недостаточно. Любая учетная запись, доступная для затронутого процесса, находящаяся в памяти, внедренная в задачу, сохраненная на диске или доступная через службу метаданных экземпляра, должна считаться потенциально уязвимой, пока не будет проверена. Это неудобный, но необходимый принцип: отсутствие очевидных признаков злонамеренной активности не является доказательством того, что учетные данные не были скопированы, и для доступов, влияющих на производство, стоимость профилактического изменения почти всегда ниже стоимости позднего сдерживания.

Важность мониторинга инфраструктуры ИИ с помощью CloudSEK AIvigil {#Важность_мониторинга_инфраструктуры_ИИ_с_помощью_CloudSEK_AIvigil}

Именно для ответа на такие сценарии CloudSEK разработал AIvigil, платформу мониторинга поверхности атаки ИИ, предназначенную для постоянного обнаружения, наблюдения и защиты открытых инфраструктур ИИ, серверов MCP, украденных учетных данных ИИ, векторных баз данных, агентских рабочих процессов и так называемого теневого ИИ, то есть приложений ИИ, не учтенных в официальном инвентаре компаний. Система сочетает в себе разведку киберугроз с мониторингом уязвимости ИИ, чтобы связать внешний сигнал с активом, учетной записью, зависимостью программного обеспечения и системой бизнеса, находящейся под реальным риском.

Эпизод LiteLLM сигнализирует о чем-то, что выходит за рамки одного инцидента: инфраструктура ИИ становится стратегической целью высокого значения для тех, кто проводит кампании по атакам на цепочку поставок. Шлюзы, автономные агенты, векторные базы данных и серверы MCP становятся узловыми точками современных цифровых операций, как железнодорожные станции становились стратегическими целями, когда многие торговые маршруты сходились в одной точке. Компрометация единой точки контроля ИИ, как показывает этот случай, может подвергнуть риску идентичности и системы гораздо более широкого масштаба, чем можно было бы подумать по названию затронутого пакета.

FAQ {#FAQ}

Сколько компаний потенциально подверглись риску в результате нарушения цепочки ИИ, связанного с LiteLLM? {#Сколько_компаний_потенциально_подверглись_риску_в_результате_нарушения_цепочки_ИИ_связанного_с_LiteLLM}

Согласно набору данных о риске, восстановленному CloudSEK, более 2500 компаний потенциально вовлечены.

Какие учетные данные были украдены во время атаки? {#Какие_учетные_данные_были_украдены_во_время_атаки}

Среди украденных учетных данных — облачные ключи, токены репозиториев, ключи SSH, секреты Kubernetes, учетные данные для публикации пакетов, переменные окружения и ключи провайдеров ИИ.

Как злоумышленники скомпрометировали пакеты LiteLLM? {#Как_злоумышленники_скомпрометировали_пакеты_LiteLLM}

Злоумышленники захватили контроль над сканером безопасности Trivy, используемым в CI-пайплайне LiteLLM, и внедрили вредоносный код в версии 1.82.7 и 1.82.8 пакетов PyPI LiteLLM.

Какие шаги рекомендуются для организаций, пострадавших от утечки? {#Какие_шаги_рекомендуются_для_организаций,_пострадавших_от_утечки}

Затронутые организации должны широко изменить все скомпрометированные учетные данные, изолировать затронутые системы, восстановить окружения из чистых источников, контролировать поведение в реальном времени конвейеров CI/CD и постоянно следить за своей инфраструктурой ИИ.


Содержимое создано с помощью искусственного интеллекта и редакторской проверки человека.

Цена --

--
--
--

Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.

Вам также может понравиться

Интервью: CEO Aptos о ИИ-агентах, стейблкоинах и торговле между машинами

CEO Aptos Эйвери Чинг обсуждает ИИ-агентов, платежи на блокчейне, стейблкоины, безопасность и будущее автономной торговли.

Ии и крипта: Чарльз Хоскинсон предупредил о новой угрозе для индустрии

ИИ и крипта все теснее переплетаются, но вместе с новыми возможностями рынок получает и новые риски. Искусственный интеллект, по словам основателя Cardano Чарльза Хоскинсона, может резко усилить угрозы для программного обеспечения, кошельков, мостов и всей инфраструктуры цифровых активов. Чарльз Хос...

Мемы ограничивают воображение, прощай эпоха «создания лопат»

SEC разрешает фондам Franklin инвестировать в BENJI

USDG0 расширяет мультицепное распространение на основе LayerZero

USDG0, применяющий омницепную технологию LayerZero, расширяет мультицепное распространение стейблкоина USDG на Hyperliquid, Fluum и Aptos. Без отдельного оберточного токена...

Сравнение белых книг Sui и Aptos: Архитектура, Консенсус и Масштабируемость

Свежие статьи

Свежие листинги на WEEX

iconiconiconiconiconiconiconiconicon
Служба поддержки:@weikecs
Деловое сотрудничество:@weikecs
Количественная торговля и ММ:bd@weex.com
VIP-программа:support@weex.com