Atak na łańcuch dostaw na pojedynczy pakiet open source przerodził się w jeden z najbardziej bałaganiarskich incydentów bezpieczeństwa w młodej branży sztucznej inteligencji, ujawniając dane przechowywane przez start-up Mercor zajmujący się etykietowaniem danych i zmuszając Meta do wstrzymania współpracy z firmą na czas nieokreślony.
Naruszenie, które Mercor potwierdził 31 marca, wynikało z włamania się do LiteLLM, powszechnie używanego narzędzia typu open source, pobieranego miliony razy dziennie. Przez około 40 minut zatruta wersja LiteLLM zawierała złośliwe oprogramowanie gromadzące dane uwierzytelniające, które kradnęło dane logowania, a następnie wykorzystywało je do docierania głębiej do podłączonych systemów. Od tego czasu epizod ten przerodził się w pozwy sądowe, zamrożenie kontraktów i szerszą ocenę zaufania, jakie branża sztucznej inteligencji pokłada w oprogramowaniu pośredniczącym, nad którym nie ma kontroli. Więcej najświeższych wiadomości o sztucznej inteligencji na temat bezpieczeństwa i zaufania znajdziesz w naszych bieżących relacjach.
Jak zadziałał atak
Mechanika jest podręcznikowym kompromisem w łańcuchu dostaw oprogramowania. Według raportów TechJuice i TechCrunch atakującym udało się wypchnąć złośliwy kod do LiteLLM, biblioteki typu open source, której wiele firm zajmujących się sztuczną inteligencją wykorzystuje do kierowania żądań między różnymi modelami językowymi. Ponieważ LiteLLM jest traktowany jako zaufana infrastruktura i automatycznie instalowany w środowiskach produkcyjnych, złośliwa kompilacja szybko się rozprzestrzeniała.
Przez około 40 minut zmanipulowane narzędzie po cichu zbierało dane uwierzytelniające od każdej osoby, która je uruchomiła. Te dane uwierzytelniające zostały następnie wykorzystane do uzyskania dostępu do dodatkowych systemów, co pogłębiło szkody wykraczające poza początkowy punkt zaczepienia. Najbardziej narażony był Mercor, którego działalność opiera się na zarządzaniu dużymi ilościami wrażliwych danych kontrahentów i klientów.
Roszczenie dotyczące wymuszenia 4 terabajtów
Po ujawnieniu informacji grupa hakerów twierdziła, że posiada około 4 terabajtów danych skradzionych z systemów Mercor. Zgłoszony łup obejmuje profile kandydatów, dane osobowe, dane pracodawcy, kod źródłowy i klucze API, czyli obszerny spis dokładnie tego rodzaju materiałów, które centralizuje firma zajmująca się etykietowaniem danych. Mercor ani nie potwierdził, ani nie zaprzeczył autentyczności podawanych danych, twierdząc jedynie, że prowadzi dochodzenie.
Ta dwuznaczność sama w sobie jest problemem. W przypadku wykonawców, pracodawców i partnerów, o których informacje mogą krążyć, niepewność co do tego, co faktycznie zostało zrobione, uniemożliwia ocenę ich narażenia.
Meta wycofuje się
Opad komercyjny był szybki. Meta zawiesiła umowy z Mercorem na czas nieokreślony, co jest decyzją bardziej uderzającą ze względu na historię łączącą obie firmy. Według TechJuice Meta kontynuowała współpracę z Mercorem nawet po wydaniu 14,3 miliarda dolarów na przejęcie konkurencyjnej firmy Mercor Scale AI, co świadczy o tym, jak bardzo ceni tę relację. Fakt, że naruszenie przeprowadzone za pośrednictwem narzędzia strony trzeciej może zerwać taką więź, podkreśla, jak kruche stały się relacje z dostawcami.
OpenAI potwierdziło, że bada swoje narażenie na naruszenie, ale w momencie zgłaszania nie wstrzymało swoich kontraktów z Mercorem. Według doniesień wielu innych dużych twórców modeli rozważa swoje relacje ze start-upem, choć żadne dalsze nazwiska nie zostały publicznie potwierdzone.
Pytania dotyczące procesów sądowych i odpowiedzialności
Konsekwencje prawne piętrzą się równie szybko, jak komercyjne. Pięciu wykonawców Mercor złożyło pozwy w związku z rzekomym ujawnieniem danych osobowych. W jednym z pozwów sprawdzonym przez TechCrunch wskazano LiteLLM i startup Delve zajmujący się zgodnością ze sztuczną inteligencją jako współoskarżonych na tej podstawie, że LiteLLM wykorzystał Delve do uzyskania certyfikatów bezpieczeństwa. To powiązanie rodzi drażliwe pytanie, czy dostawcy usług compliance ponoszą odpowiedzialność, gdy narzędzia, za które ręczą, zostaną później wykorzystane jako broń.
Pozwy te mogą pomóc w określeniu, gdzie ląduje odpowiedzialność, gdy naruszenie zostanie przekierowane za pośrednictwem oprogramowania typu open source – na pytanie, na które branża sztucznej inteligencji dotychczas unikała odpowiedzi.
Niedoceniana powierzchnia ataku w branży
Badacze zajmujący się bezpieczeństwem twierdzą, że głębsza lekcja ma charakter strukturalny. Stos sztucznej inteligencji zależy teraz od sieci zaufanych narzędzi pośredniczących, routerów, ewaluatorów, warstw zgodności i platform etykietowania, które znajdują się pomiędzy dostawcami modeli a ich klientami. Każdy z nich jest potencjalnym wąskim punktem, a większość z nich podlega znacznie mniejszej analizie niż same modele pionierskie.
LiteLLM ma charakter ilustracyjny. Jest pobierany miliony razy dziennie, zgodnie z projektem obsługuje dane uwierzytelniające i działa w środowiskach produkcyjnych niektórych z najlepiej finansowanych firm na świecie. Jednak 40-minutowe okno manipulacji wystarczyło, aby zamienić go w klucz szkieletowy. W wyniku tej sekwencji zbadano cały łańcuch dostaw sztucznej inteligencji, a badacze ostrzegają, że zaufane narzędzia pośredniczące stanowią powierzchnię ataku, którą branża systematycznie niedocenia.
Co stanie się dalej
Natychmiastowe pytania brzmią: czy Mercor będzie w stanie zweryfikować zakres wycieku, czy kolejni producenci modeli pójdą w ślady Meta i wycofują się oraz czy pozwy LiteLLM i Delve ustanawiają precedens w zakresie odpowiedzialności cywilnej. W dłuższej perspektywie incydent prawdopodobnie przyspieszy wezwania branży sztucznej inteligencji do przyjęcia tego rodzaju zestawień oprogramowania i praktyk podpisywania zależności, na których opierają się już bardziej dojrzałe sektory oprogramowania.
Na razie naruszenie to stanowi ostrzeżenie, że najniebezpieczniejsze luki w sztucznej inteligencji mogą w ogóle nie kryć się w modelach, ale w nieestetycznych połączeniach hydraulicznych, które je łączą.
Wyprzedź sztuczną inteligencję
Bezpieczeństwo stosu sztucznej inteligencji staje się równie istotne, jak same modele. Dodaj do zakładek AI Buzz Wire, aby zapoznać się z najnowszymi osiągnięciami AI i informacjami o branży AI.
Przeczytaj więcej aktualności o sztucznej inteligencji →


