Нарушение цепочки поставок ИИ: 2500 компаний под угрозой
Всего сорока минут в интернете на публичном репозитории достаточно, чтобы превратить библиотеку программного обеспечения в глобального троянского коня. Это следует из исследования CloudSEK о самом крупном нарушении цепочки поставок ИИ, когда-либо зарегистрированном, атаке, которая, согласно отчету, потенциально подвергла риску более 2500 компаний и 434000 CI/CD пайплайнов по всему миру. Удар, организованный в марте 2026 года группой злоумышленников, известной как Team PCP, затронул LiteLLM, широко используемый инструмент для управления инфраструктурой языковых моделей, и оставил за собой след украденных учетных данных, которые, спустя месяцы, все еще представляют собой активную угрозу.
Основные моменты
- Ключевые моменты
- Самое крупное нарушение цепочки поставок ИИ 2026 года затрагивает более 2500 компаний
- Масштаб и объем воздействия
- Затронутые организации
- Способы атаки и кража данных
- Компрометация через пакеты LiteLLM PyPI версии 1.82.7 и 1.82.8
- Первоначальная компрометация через Trivy в CI пайплайне LiteLLM
- Типы украденных учетных данных и их последствия
- Текущие риски и рекомендации по безопасности
- Предупреждение FBI FLASH и риски злоупотребления
- Смена учетных данных и приоритеты в расследованиях
- Важность мониторинга инфраструктуры ИИ с помощью CloudSEK AIvigil
- Часто задаваемые вопросы
- Сколько компаний потенциально подверглось риску в связи с нарушением цепочки поставок ИИ, связанным с LiteLLM?
- Какие типы учетных данных были украдены во время атаки?
- Как злоумышленники компрометировали пакеты LiteLLM?
- Какие рекомендуемые шаги для организаций, пострадавших от нарушения?
Основные моменты
- Более 2500 компаний и 434000 CI/CD пайплайнов потенциально подвержены риску, согласно набору данных, восстановленному CloudSEK.
- Атака произошла через версии 1.82.7 и 1.82.8 пакетов PyPI LiteLLM, которые оставались в сети около 40 минут.
- Среди украденных данных находятся облачные ключи, токены репозиториев, SSH-ключи, секреты Kubernetes и ключи поставщиков ИИ.
- FBI выпустило предупреждение FLASH (FLASH-20260702-01) о риске повторного использования украденных учетных данных.
- Среди организаций с высокой степенью уверенности в совпадении — NVIDIA, AWS, Cisco, Salesforce, Siemens, X Corp и Orange S.A.
Самое крупное нарушение цепочки поставок ИИ 2026 года затрагивает более 2500 компаний
Цифры сами говорят о серьезности инцидента: более 2500 компаний фигурируют в наборе данных о воздействии, восстановленном CloudSEK, вместе с 434000 потенциально скомпрометированными CI/CD пайплайнами. Это не теоретическая оценка, а фотография экосистемы разработки программного обеспечения, которая в течение нескольких недель продолжала загружать и использовать отравленные пакеты, не подозревая об этом.
Масштаб и объем воздействия
CloudSEK прямо говорит о потенциальном воздействии, а не о подтвержденной компрометации для каждой отдельной организации. Это важное различие: компания, присутствующая в наборе данных с "высокой уверенностью", должна начать частные проверки, внутренние уведомления и контроль журналов, но присутствие в списке не означает автоматически успешного нарушения. Тем не менее, масштаб остается беспрецедентным для атаки, эпицентром которой является инфраструктура ИИ.
Затронутые организации
В числе имен с высокой степенью уверенности в наборе данных присутствуют такие гиганты, как NVIDIA, Amazon Web Services, Cisco Systems, Salesforce, Siemens, X Corp (Twitter) и Orange S.A. Разнообразие вовлеченных секторов, от облачных технологий до телекоммуникаций, от производственной индустрии до финансов, показывает, насколько широко распространена зависимость от таких инструментов с открытым исходным кодом, как LiteLLM, в современных конвейерах разработки.
Способы атаки и кражи данных
Атака не затронула LiteLLM напрямую, но прошла через инструмент безопасности, которому сама LiteLLM доверяла: сканер Trivy. Понимание этого нюанса имеет решающее значение для понимания того, почему инцидент был определен как атака на цепочку поставок, а не просто как ошибка программного обеспечения.
Компрометация через пакеты LiteLLM PyPI версии 1.82.7 и 1.82.8
Зловредные версии 1.82.7 и 1.82.8 были опубликованы на PyPI в течение очень короткого окна уязвимости, всего 40 минут, согласно реконструкции CloudSEK. Минимальное время, но достаточное для того, чтобы автоматизированные системы сборки, которые устанавливают зависимости на скорости машины, скачали и распространили зараженный код в огромных масштабах. Внутри пакетов находился файл .pth, который выполняется при запуске интерпретатора Python, не требуется даже явно импортировать LiteLLM: достаточно установки, чтобы активировать вредоносный код, тем самым обходя обычные меры безопасности.
Первоначальная компрометация через Trivy в CI-конвейере LiteLLM
В основе всего лежит скомпрометированный токен автоматизации, который был изменен, но не полностью отозван, что оставило окно примерно в 20 дней, в течение которого злоумышленник мог принудительно обновлять вредоносные версии на опубликованных тегах сканера Trivy. CI-конвейер LiteLLM устанавливал Trivy без фиксации версии через менеджер системы apt, поэтому скомпрометированный сканер автоматически попал в сборку, которая, в свою очередь, произвела и опубликовала зараженные релизы 1.82.7 и 1.82.8. Один неотозванный токен, три инструмента расстояния: это механизм, который превратил изолированную уязвимость в угрозу на уровне всего экосистемы.
Типы украденных учетных данных и их последствия
Список украденных данных обширен и вызывает беспокойство: облачные ключи, токены репозиториев, SSH-ключи, секреты Kubernetes, учетные данные для публикации пакетов, переменные окружения и ключи провайдеров ИИ. На скомпрометированных CI-раннерах кража от группы Team PCP получила права root и систематически собрала учетные данные AWS, GCP и Azure, токены Kubernetes и файлы .env, включая информацию, которую GitHub Actions обычно пытается скрыть. Для сборок, ориентированных на ИИ, добыча также включала API-ключи языковых моделей и конфигурации шлюзов, то есть ключи доступа ко всему стеку ИИ организации.
Это тот момент, когда нарушение перестает быть изолированной технической проблемой и становится системным риском: украденные учетные данные позволяют получить доступ к облачным аккаунтам, системам контроля версий, SaaS-платформам и провайдерам искусственного интеллекта, открывая путь для боковых перемещений внутри корпоративной инфраструктуры, далеко за пределами изначально затронутого пакета.
Текущие риски и рекомендации по безопасности
Удаление вредоносного пакета из PyPI не закрывает инцидент. Скопированные учетные данные остаются действительными в течение недель или месяцев, если они не были изменены, и если последующая деятельность не была тщательно расследована.
Оповещение FLASH ФБР и риски злоупотребления {#Оповещение_FLASH_ФБР_и_риски_злоупотребления}
Подтверждением того, что угроза остается активной, стало оповещение FLASH ФБР от июля 2026 года (FLASH-20260702-01), в котором говорится, что участники кампании намерены использовать собранные учетные данные даже спустя долгое время после первоначального вторжения. Это означает, что новые атаки на цепочку поставок остаются реальной возможностью, а не архивированным риском.
Изменение учетных данных и приоритеты в расследованиях {#Изменение_учетных_данных_и_приоритеты_в_расследованиях}
Просто изменить ключ LiteLLM или провайдера модели недостаточно. Любая учетная запись, доступная для затронутого процесса, находящаяся в памяти, внедренная в задачу, сохраненная на диске или доступная через службу метаданных экземпляра, должна считаться потенциально уязвимой, пока не будет проверена. Это неудобный, но необходимый принцип: отсутствие очевидных признаков злонамеренной активности не является доказательством того, что учетные данные не были скопированы, и для доступов, влияющих на производство, стоимость профилактического изменения почти всегда ниже стоимости позднего сдерживания.
Важность мониторинга инфраструктуры ИИ с помощью CloudSEK AIvigil {#Важность_мониторинга_инфраструктуры_ИИ_с_помощью_CloudSEK_AIvigil}
Именно для ответа на такие сценарии CloudSEK разработал AIvigil, платформу мониторинга поверхности атаки ИИ, предназначенную для постоянного обнаружения, наблюдения и защиты открытых инфраструктур ИИ, серверов MCP, украденных учетных данных ИИ, векторных баз данных, агентских рабочих процессов и так называемого теневого ИИ, то есть приложений ИИ, не учтенных в официальном инвентаре компаний. Система сочетает в себе разведку киберугроз с мониторингом уязвимости ИИ, чтобы связать внешний сигнал с активом, учетной записью, зависимостью программного обеспечения и системой бизнеса, находящейся под реальным риском.
Эпизод LiteLLM сигнализирует о чем-то, что выходит за рамки одного инцидента: инфраструктура ИИ становится стратегической целью высокого значения для тех, кто проводит кампании по атакам на цепочку поставок. Шлюзы, автономные агенты, векторные базы данных и серверы MCP становятся узловыми точками современных цифровых операций, как железнодорожные станции становились стратегическими целями, когда многие торговые маршруты сходились в одной точке. Компрометация единой точки контроля ИИ, как показывает этот случай, может подвергнуть риску идентичности и системы гораздо более широкого масштаба, чем можно было бы подумать по названию затронутого пакета.
FAQ {#FAQ}
Сколько компаний потенциально подверглись риску в результате нарушения цепочки ИИ, связанного с LiteLLM? {#Сколько_компаний_потенциально_подверглись_риску_в_результате_нарушения_цепочки_ИИ_связанного_с_LiteLLM}
Согласно набору данных о риске, восстановленному CloudSEK, более 2500 компаний потенциально вовлечены.
Какие учетные данные были украдены во время атаки? {#Какие_учетные_данные_были_украдены_во_время_атаки}
Среди украденных учетных данных — облачные ключи, токены репозиториев, ключи SSH, секреты Kubernetes, учетные данные для публикации пакетов, переменные окружения и ключи провайдеров ИИ.
Как злоумышленники скомпрометировали пакеты LiteLLM? {#Как_злоумышленники_скомпрометировали_пакеты_LiteLLM}
Злоумышленники захватили контроль над сканером безопасности Trivy, используемым в CI-пайплайне LiteLLM, и внедрили вредоносный код в версии 1.82.7 и 1.82.8 пакетов PyPI LiteLLM.
Какие шаги рекомендуются для организаций, пострадавших от утечки? {#Какие_шаги_рекомендуются_для_организаций,_пострадавших_от_утечки}
Затронутые организации должны широко изменить все скомпрометированные учетные данные, изолировать затронутые системы, восстановить окружения из чистых источников, контролировать поведение в реальном времени конвейеров CI/CD и постоянно следить за своей инфраструктурой ИИ.
Содержимое создано с помощью искусственного интеллекта и редакторской проверки человека.
Цена --
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.
Вам также может понравиться

Интервью: CEO Aptos о ИИ-агентах, стейблкоинах и торговле между машинами

Ии и крипта: Чарльз Хоскинсон предупредил о новой угрозе для индустрии

Мемы ограничивают воображение, прощай эпоха «создания лопат»

SEC разрешает фондам Franklin инвестировать в BENJI

USDG0 расширяет мультицепное распространение на основе LayerZero

Сравнение белых книг Sui и Aptos: Архитектура, Консенсус и Масштабируемость

Франклин Темплтон: Искусственный интеллект - это "убийственное приложение" для блокчейна

Скандал с фальшивым сотрудничеством OUSD? Игра в кредит доверия с поддержкой стабильных монет и гигантов

Aptos приняла и реализовала три предложения по оптимизации токеномики

Данные: рыночная капитализация стейблкоинов в сети Aptos превысила 1,9 млрд долларов США, достигнув исторического максимума

Tria объявляет об интеграции DEX Decibel — платформы для торговли бессрочными контрактами в цепочке

Aave Labs запускает управляемую ИИ систему безопасности управления Aave Checkpoint

Иллюстрация 10 бизнес-партнеров Upbit в области Web3: Модель обмена, сформированная корейскими регуляторами

Aptos выпускает обновление по экономике токенов, снижая ставку вознаграждения за стейкинг до 2,6% и увеличивая комиссии Gas

Глобальная торговая платформа Tria официально интегрирована с сетью Aptos, обеспечивая поддержку межсетевых обменных операций и доступ к активам

Сервис обмена бессрочными контрактами Decibel, разработанный компанией Aptos Labs, запущен в основной сети Aptos.

Данные: Топ-100 криптовалют по рыночной капитализации, изменения за последние 24 часа







