Атака через цепочку поставок на один пакет с открытым исходным кодом переросла в один из самых грязных инцидентов безопасности в молодой индустрии искусственного интеллекта, в результате которого были раскрыты данные, хранящиеся в стартапе по маркировке данных Mercor, и вынуждены Meta приостановить сотрудничество с компанией на неопределенный срок.

Нарушение, которое компания Mercor подтвердила 31 марта, было связано со взломом LiteLLM, широко используемого инструмента с открытым исходным кодом, загружаемого миллионы раз в день. В течение примерно 40 минут отравленная версия LiteLLM содержала вредоносное ПО, собирающее учетные данные, которое похищало учетные данные для входа, а затем использовало их для более глубокого проникновения в подключенные системы. С тех пор этот эпизод перерос в судебные иски, замораживание контрактов и более широкие расчеты по поводу того, насколько индустрия искусственного интеллекта доверяет посредническому программному обеспечению, которое она не контролирует. Чтобы узнать больше последних новостей об искусственном интеллекте о безопасности и доверии, следите за нашими постоянными репортажами.

Как сработала атака

Механика представляет собой классический компромисс в цепочке поставок программного обеспечения. Согласно отчетам TechJuice и TechCrunch, злоумышленникам удалось внедрить вредоносный код в LiteLLM, библиотеку с открытым исходным кодом, которую многие компании, занимающиеся искусственным интеллектом, используют для маршрутизации запросов между различными языковыми моделями. Поскольку LiteLLM рассматривается как доверенная инфраструктура и автоматически подключается к рабочей среде, вредоносная сборка быстро распространяется.

В течение примерно 40 минут подделанный инструмент незаметно собирал учетные данные у всех, кто его запускал. Эти учетные данные затем были использованы для доступа к дополнительным системам, что усугубило ущерб, выходящий за рамки первоначальной точки опоры. Компания Mercor, чей бизнес зависит от управления большими объемами конфиденциальных данных о подрядчиках и клиентах, оказалась в числе наиболее уязвимых.

Иск о вымогательстве 4 терабайта

После раскрытия информации группа хакеров заявила, что хранит около 4 терабайтов данных, украденных из систем Mercor. Заявленный объем добычи включает в себя профили кандидатов, личную информацию, данные о работодателях, исходный код и ключи API — обширный перечень именно тех материалов, которые централизует компания, занимающаяся маркировкой данных. Mercor не подтвердила и не опровергла подлинность заявленных данных, заявив лишь, что проводит расследование.

Двусмысленность сама по себе является проблемой. Для подрядчиков, работодателей и партнеров, чья информация может распространяться, неопределенность относительно того, что на самом деле было сделано, не позволяет оценить их воздействие.

Мета отступает

Коммерческие последствия были быстрыми. Meta приостановила свои контракты с Mercor на неопределенный срок, и это решение стало еще более поразительным, учитывая историю отношений между двумя компаниями. По данным TechJuice, Meta продолжала работать с Mercor даже после того, как потратила 14,3 миллиарда долларов на приобретение конкурента Mercor Scale AI, что является признаком того, насколько они ценят эти отношения. Тот факт, что взлом, осуществленный с помощью стороннего инструмента, может разорвать такую ​​связь, подчеркивает, насколько хрупкими стали отношения с поставщиками.

OpenAI подтвердила, что расследует свою собственную информацию о взломе, но на момент публикации не приостановила действие своих контрактов с Mercor. Сообщается, что многие другие крупные производители моделей обдумывают свои отношения со стартапом, хотя никакие другие имена публично не подтверждены.

Судебные разбирательства и вопросы ответственности

Юридические последствия нарастают так же быстро, как и коммерческие. Пять подрядчиков Mercor подали иски по поводу предполагаемого раскрытия персональных данных. В одном иске, рассмотренном TechCrunch, LiteLLM и стартап Delve, отвечающий за соблюдение требований искусственного интеллекта, были названы соответчиками на том основании, что LiteLLM использовала Delve для получения своих сертификатов безопасности. Эта связь поднимает острый вопрос о том, несут ли поставщики услуг по соблюдению требований ответственность, когда инструменты, за которые они ручаются, впоследствии становятся оружием.

Эти иски могут помочь определить, где возникает ответственность, когда нарушение происходит через программное обеспечение с открытым исходным кодом — вопрос, на который индустрия искусственного интеллекта до сих пор избегала ответа.

Недооцененная поверхность атаки в отрасли

Исследователи безопасности говорят, что более глубокий урок носит структурный характер. Стек ИИ теперь зависит от сети надежных промежуточных инструментов, маршрутизаторов, оценщиков, уровней соответствия и платформ маркировки, которые находятся между поставщиками моделей и их клиентами. Каждая из них является потенциальным узким местом, и большинство из них получают гораздо меньше внимания, чем сами передовые модели.

LiteLLM носит иллюстративный характер. Его загружают миллионы раз в день, он специально обрабатывает учетные данные и работает в производственных средах некоторых из наиболее финансируемых компаний в мире. Однако 40-минутного периода взлома оказалось достаточно, чтобы превратить его в отмычку. Эта последовательность поставила под пристальное внимание всю цепочку поставок ИИ, причем исследователи предупреждают, что надежные посреднические инструменты представляют собой поверхность атаки, которую отрасль систематически недооценивает.

Что будет дальше

Непосредственные вопросы заключаются в том, сможет ли Mercor проверить масштабы утечки, последует ли больше производителей моделей вслед за Meta и отступит, и создадут ли иски LiteLLM и Delve прецедент ответственности перед третьими лицами. В долгосрочной перспективе этот инцидент, вероятно, усилит призывы к индустрии искусственного интеллекта принять те спецификации программного обеспечения и методы подписи зависимостей, на которые уже полагаются более зрелые отрасли программного обеспечения.

На данный момент это нарушение является предупреждением о том, что наиболее опасные уязвимости в ИИ могут находиться вовсе не внутри моделей, а в непривлекательной системе, которая их соединяет.

Будьте впереди ИИ

Безопасность стека ИИ становится такой же важной, как и сами модели. Добавьте в закладки AI Buzz Wire для последних разработок в области ИИ и освещения отрасли ИИ.

Читать больше новостей об искусственном интеллекте →