Serangan rantai pasokan ing paket open-source tunggal wis dadi salah sawijining insiden keamanan paling gedhe ing industri AI enom, mbabarake data sing dicekel dening startup label-data Mercor lan meksa Meta kanggo ngaso tanpa wates karo perusahaan kasebut.
Pelanggaran kasebut, sing dikonfirmasi dening Mercor tanggal 31 Maret, dilacak minangka kompromi saka LiteLLM, alat sumber terbuka sing akeh digunakake sing diundhuh jutaan kaping saben dina. Kira-kira 40 menit, versi LiteLLM sing beracun ngemot malware pemanen kredensial sing nyolong kredensial login lan banjur digunakake kanggo nggayuh luwih jero menyang sistem sing disambungake. Babagan kasebut wiwit metastasis menyang tuntutan hukum, pembekuan kontrak, lan perhitungan sing luwih akeh babagan kepercayaan industri AI ing piranti lunak perantara sing ora dikontrol. Kanggo luwih akeh [kabar AI] (https://aibuzzwire.news) babagan keamanan lan kapercayan, tututi liputan sing isih ana.
Carane Serangan Bisa
Mekanika kasebut minangka kompromi rantai pasokan piranti lunak buku teks. Miturut laporan dening TechJuice lan TechCrunch, panyerang bisa nyurung kode jahat menyang LiteLLM, perpustakaan sumber terbuka sing digunakake dening akeh perusahaan AI kanggo ngarahake panjalukan antarane model basa sing beda-beda. Amarga LiteLLM dianggep minangka prasarana sing dipercaya lan ditarik menyang lingkungan produksi kanthi otomatis, bangunan angkoro nyebar kanthi cepet.
Kira-kira 40 menit, alat sing dirusak kanthi tenang njupuk kredensial saka sapa wae sing nglakokake. Kredensial kasebut banjur digunakake kanggo ngakses sistem tambahan, nyebabake karusakan ngluwihi pijakan awal. Mercor, sing bisnis gumantung ing ngatur volume gedhe saka kontraktor sensitif lan data klien, ana ing antarane sing paling kapapar.
Klaim 4-Terabyte Extortion
Sawise pambocoran kasebut, klompok peretas ngaku nyekel kira-kira 4 terabyte data sing dicolong saka sistem Mercor. Pengangkutan sing diklaim kalebu profil calon, informasi sing bisa diidentifikasi pribadi, data majikan, kode sumber, lan kunci API, inventaris nyapu persis jenis materi sing dipusatake perusahaan label data. Mercor ora ngonfirmasi utawa mbantah keaslian data sing diklaim, mung ujar manawa lagi nyelidiki.
Ambiguitas dhewe dadi masalah. Kanggo kontraktor, juragan, lan mitra sing informasi bisa disebarake, kahanan sing durung mesthi babagan apa sing dijupuk ora bisa menehi pambiji.
Meta Narik Mbalik
Kejatuhan komersial wis cepet. Meta wis ngaso kontrak karo Mercor tanpa wates, kaputusan digawe luwih striking dening sajarah antarane loro perusahaan. Miturut TechJuice, Meta terus kerja bareng karo Mercor sanajan mbuwang $14.3 milyar kanggo ndarbeni saingan Mercor Skala AI, minangka tandha yen regane hubungan kasebut. Sing nerbitake dalan liwat alat pihak katelu bisa mutusaké dasi kuwi underscores carane brittle iki sesambetan vendor wis dadi.
OpenAI wis ngonfirmasi manawa lagi nyelidiki eksposur dhewe babagan pelanggaran kasebut, nanging nalika nglaporake, durung ngaso kontrak Mercor. Akeh produsen model gedhe liyane dilaporake nimbang hubungane karo wiwitan, sanajan ora ana jeneng liyane sing dikonfirmasi sacara umum.
Tuntutan Hukum lan Pitakonan Tanggung Jawab
Konsekuensi hukum kumpul kanthi cepet kaya sing komersial. Lima saka kontraktor Mercor wis ngajokake tuntutan hukum babagan pajanan data pribadhi sing diduga. Salah sawijining tuntutan hukum sing dideleng dening TechCrunch sing jenenge LiteLLM lan wiwitan kepatuhan AI Delve minangka co-defendan, kanthi alasan LiteLLM nggunakake Delve kanggo entuk sertifikasi keamanan. Hubungan kasebut mbukak pitakonan sing angel babagan apa panyedhiya kepatuhan tanggung jawab nalika alat sing dijanjekake mengko bakal digunakake.
Setelan kasebut bisa mbantu nemtokake endi tanggung jawab nalika ana pelanggaran diterusake liwat piranti lunak sumber terbuka, pitakonan industri AI nganti saiki ora bisa dijawab.
Permukaan Serangan sing Kurang Diperiksa Industri
Peneliti keamanan ujar yen pelajaran sing luwih jero yaiku struktural. Tumpukan AI saiki gumantung ing web alat perantara sing dipercaya, router, evaluator, lapisan kepatuhan, lan platform label sing ana ing antarane panyedhiya model lan pelanggan. Saben-saben minangka titik keselak potensial, lan umume ora ditliti tinimbang model perbatasan dhewe.
LiteLLM minangka ilustrasi. Diundhuh mayuta-yuta kaping dina, nangani kredensial kanthi desain, lan mlaku ing lingkungan produksi sawetara perusahaan sing didanai paling apik ing bumi. Nanging jendhela tampering 40 menit cukup kanggo ngowahi dadi kunci kerangka. Urutan kasebut wis ditliti kabeh rantai pasokan AI, kanthi peneliti ngelingake manawa alat perantara sing dipercaya minangka permukaan serangan sing diremehake industri kanthi sistematis.
Apa Kelakon Sabanjure
Pitakonan langsung yaiku apa Mercor bisa verifikasi ruang lingkup bocor kasebut, manawa produsen model liyane bakal ngetutake Meta nalika mundur, lan apa tuntutan hukum LiteLLM lan Delve nggawe preseden kanggo tanggung jawab pihak katelu. Ing wektu sing luwih suwe, kedadeyan kasebut bakal nyepetake telpon supaya industri AI nggunakake jinis tagihan piranti lunak bahan lan praktik tandha dependensi sing wis diandelake dening sektor piranti lunak sing luwih diwasa.
Saiki, pelanggaran kasebut minangka peringatan manawa kerentanan sing paling mbebayani ing AI bisa uga ora ana ing njero model kasebut, nanging ing pipa sing ora nyenengake sing nyambungake.
Tetep Ahead saka AI
Keamanan tumpukan AI dadi konsekuensine kaya model kasebut. Tetenger AI Buzz Wire kanggo pangembangan AI paling anyar lan liputan industri AI.
Waca liyane warta AI →


