Сегодня 10 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Хакеры атаковали LiteLLM и похитили данные 2,5 тыс. крупнейших мировых компаний

В результате атаки на цепочку поставок ПО проекта LiteLLM были украдены данные более чем 2500 организаций. Среди пострадавших отмечаются Cisco, Samsung, Salesforce и Amazon Web Services, а также Airbus U.S. Space & Defense, Thales Group, Deutsche Bahn, Munich Re и London Stock Exchange Group.

 Источник изображения: Towfiqu barbhuiya / unsplash.com

Источник изображения: Towfiqu barbhuiya / unsplash.com

LiteLLM — шлюз с открытым исходным кодом, который преобразует вызовы API для более чем сотни больших языковых моделей в единый формат, совместимый с OpenAI; в результате атаки он не был скомпрометирован напрямую — непосредственной целью атаки стал защитный модуль Aqua Security Trivy, который сканирует уязвимости. Взлом произвели хакеры TeamPCP: модифицированный пакет Trivy, который впоследствии был загружен в LiteLLM без проверки идентификатора, позволил злоумышленникам получить права администратора на сервере и установить вредоносную программу.

Эта вредоносная программа скомпрометировала учётные данные и секреты, гораздо более ценные, чем собственно корпоративная информация: ключи от SSH и облачных ресурсов, токены Kubernetes, переменные среды, токены публикации в репозиториях, а также ключи поставщиков ИИ. Эксперты CloudSEK и Hudson Rock установили, что атака была развёрнута 24 марта, но проблема оставалась неразрешённой и спустя пять месяцев после инцидента. В Hudson Rock изучили дамп похищенных данных размером 195 Тбайт и опубликовали архив материалов размером 153 Гбайт; по информации CloudSEK, были скомпрометированы ресурсы 2500 компаний и 434 000 конвейеров CI/CD — проектов разработки ПО. Обе компании запустили инструменты проверки доменов, чтобы пострадавшие организации могли проверить степень своей уязвимости онлайн.

Некоторые из скомпрометированных ключей остаются действительными и по сей день, хотя компании утверждают, что произвели замену учётных данных. И до сих пор нет гарантии, что эти организации станут перепроверять механизмы работы своих систем ИИ, хотя они могут поставить под угрозу конфиденциальность данных как самих этих организаций, так и их клиентов.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про искусственный интеллект

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Сага об уволенных со скандалом разработчиках GTA VI вышла на финишную прямую, и Rockstar настроена «решительно» 2 ч.
Apple раскрыла лимит для Apple Intelligence — без доплаты ряд функций будет временно отключаться 2 ч.
Ремейк Resident Evil 2 покорил новую вершину продаж — 20 миллионов копий 3 ч.
Apple посмеялась над складными Android-смартфоными за чёрные полосы у приложений — iPhone Duo наступил на те же грабли 4 ч.
Visa, Mastercard и Ant создадут единый стандарт для ИИ-агентов, которые тратят деньги пользователей 5 ч.
Ubisoft наконец перестанет принуждать пользователей Steam устанавливать лаунчер Ubisoft Connect 5 ч.
Россия лидирует по количеству утечек баз данных 5 ч.
Claude сам взломал чужую систему и добыл пароль — Anthropic раскрыла новый тревожный инцидент 6 ч.
«Сбер» представил GigaChat 3.5 Reasoning — первую российскую открытую ИИ-модель с режимом рассуждений 6 ч.
Anthropic открыла властям ЕС доступ к модели Mythos после трех месяцев ожидания 6 ч.