Атака в ланцюжку постачання на один пакет із відкритим вихідним кодом переросла в один із найбезладніших інцидентів безпеки в молодій індустрії штучного інтелекту, розкривши дані, які зберігає стартап із маркування даних Mercor, і змусила Meta призупинити співпрацю з компанією на невизначений термін.

Порушення, яке Mercor підтвердив 31 березня, було пов’язане з компрометацією LiteLLM, широко використовуваного інструменту з відкритим кодом, який завантажується мільйони разів щодня. Приблизно 40 хвилин отруєна версія LiteLLM містила зловмисне програмне забезпечення для збирання облікових даних, яке викрадало облікові дані для входу, а потім використовувало їх для проникнення глибше в підключені системи. Відтоді цей епізод метастазував у судові позови, заморожування контрактів і ширшу оцінку того, наскільки індустрія штучного інтелекту довіряє програмному забезпеченню-посереднику, яке вона не контролює. Щоб отримати більше найновіших новин штучного інтелекту про безпеку та довіру, слідкуйте за нашими постійними новинами.

Як працювала атака

Механіка є компромісом ланцюга постачання програмного забезпечення підручником. Згідно зі звітами TechJuice і TechCrunch, зловмисникам вдалося вставити шкідливий код у LiteLLM, бібліотеку з відкритим кодом, яку багато компаній зі штучного інтелекту використовують для маршрутизації запитів між різними мовними моделями. Оскільки LiteLLM розглядається як надійна інфраструктура та автоматично втягується у робоче середовище, шкідлива збірка швидко поширюється.

Приблизно 40 хвилин підроблений інструмент тихо збирав облікові дані всіх, хто його запускав. Потім ці облікові дані використовувалися для доступу до додаткових систем, посилюючи збитки, що перевищують початкову базу. Mercor, бізнес якої залежить від управління великими обсягами конфіденційних даних підрядників і клієнтів, був одним із найбільш викритих.

Позов про вимагання 4 терабайтів

Після розкриття хакерська група заявила, що зберігає приблизно 4 терабайти даних, викрадених із систем Mercor. Заявлений збір включає профілі кандидатів, ідентифікаційну інформацію, дані роботодавця, вихідний код і ключі API, широкий перелік саме тих матеріалів, які централізує компанія з маркування даних. Mercor не підтвердив і не спростував достовірність заявлених даних, зазначивши лише, що проводить розслідування.

Неясність сама по собі є проблемою. Для підрядників, роботодавців і партнерів, чия інформація може поширюватися, невизначеність щодо того, що насправді було взято, унеможливлює оцінку їхнього впливу.

Мета тягне назад

Комерційний ефект був швидким. Meta призупинила свої контракти з Mercor на невизначений термін, рішення стало ще більш вражаючим через історію відносин між двома компаніями. За даними TechJuice, Meta продовжувала співпрацювати з Mercor навіть після того, як витратила 14,3 мільярда доларів на придбання конкурента Mercor Scale AI, що свідчить про те, наскільки вона цінує відносини. Той факт, що злам, спрямований через інструмент третьої сторони, може розірвати такий зв’язок, підкреслює, наскільки крихкими стали ці відносини з постачальниками.

OpenAI підтвердив, що розслідує власну викриття злому, але на момент подання звіту не призупиняв свої контракти Mercor. Кілька інших великих виробників моделей, як повідомляється, зважують свої відносини зі стартапом, хоча жодних інших імен публічно не підтверджено.

Судові позови та питання відповідальності

Правові наслідки наростають так само швидко, як і комерційні. П'ять підрядників Mercor подали позови через нібито розкриття персональних даних. В одному судовому позові, розглянутому TechCrunch, LiteLLM і стартап із забезпечення відповідності штучному інтелекту Delve були названі співвідповідачами на тій підставі, що LiteLLM використовував Delve для отримання своїх сертифікатів безпеки. Цей зв’язок відкриває гостре питання про те, чи несуть постачальники комплаєнсу відповідальність, коли інструменти, за які вони ручаються, згодом стають зброєю.

Ці позови можуть допомогти визначити, на що покладається відповідальність, коли порушення здійснюється через програмне забезпечення з відкритим кодом, питання, на яке індустрія штучного інтелекту досі ухилялася від відповіді.

Недосліджена поверхня атаки галузі

Дослідники безпеки кажуть, що глибший урок є структурним. Стек штучного інтелекту тепер залежить від мережі надійних інструментів-посередників, маршрутизаторів, оцінювачів, рівнів відповідності та платформ маркування, які знаходяться між постачальниками моделей та їхніми клієнтами. Кожна з них є потенційною проблемною точкою, і більшість з них отримують набагато менше уваги, ніж самі передові моделі.

LiteLLM є ілюстративним. Він завантажується мільйони разів на день, обробляє облікові дані за проектом і працює у виробничих середовищах деяких із найбільш фінансованих компаній у світі. Проте 40-хвилинного вікна втручання було достатньо, щоб перетворити його на ключ-скелет. Ця послідовність поставила під пильну увагу весь ланцюжок поставок штучного інтелекту, причому дослідники попереджають, що надійні інструменти-посередники є поверхнею для атаки, яку індустрія систематично недосліджує.

Що станеться далі

Негайні питання полягають у тому, чи зможе Mercor перевірити масштаби витоку, чи більше виробників моделей підуть за Meta у відступі та чи створюють позови LiteLLM і Delve прецедент відповідальності перед третіми сторонами. У довгостроковій перспективі цей інцидент, ймовірно, пришвидшить заклики до індустрії штучного інтелекту прийняти специфіку програмного забезпечення та практику підписання залежностей, на яку вже покладаються більш зрілі сектори програмного забезпечення.

Наразі це порушення є попередженням про те, що найнебезпечніші вразливості штучного інтелекту можуть ховатися не всередині моделей, а в непривабливій системі, яка їх з’єднує.

Будьте попереду ШІ

Безпека стеку ШІ стає такою ж важливою, як і самі моделі. Додайте в закладки AI Buzz Wire, щоб переглянути останні розробки штучного інтелекту і висвітлення галузі штучного інтелекту.

Читати більше новин AI →