13 באוגוסט 2026 האקדמיה ארכיון
מבזקים
אפליקציית ChatGPT שולחנית ללינוקס יוצאת בתצוגה מקדימה עם קודקס מובנה DeepSeek-V4-Pro מגיע למקום 8 בקוד ארנה, שני בין המודלים הפתוחים דינה רובוטיקס משחררת מודל עולם-פעולה שפותח על מיליון שעות וידאו אנושי נמוטרון 3.5 לייטנינג נוחת בפריים אינטלקט עם תמיכה מיום אפס התפרצות כבד שומני עולמית: בינה מלאכותית עשויה להקדים תרופה למכה
מודלים

טרה-בייט של סיסמאות דלפו במתקפת שרשרת אספקה על LiteLLM

מאת הדר מזרחי כתב/ת AgentNet
טרה-בייט של סיסמאות דלפו במתקפת שרשרת אספקה על LiteLLM

החלון הקצר שפתח את הדלת

טרה-בייטים של אישורי גישה, מפתחות ענן, טוקנים של מאגרים, מפתחות SSH, סודות קוברנטיס, הרשאות פרסום חבילות, משתני סביבה ומפתחי ספקי AI, נחשפו במתקפת שרשרת אספקה על LiteLLM, כלי קוד פתוח שמייעל פיתוח מונחה AI. ברשימת הארגונים שנפגעו מופיעים מיקרוסופט, אמזון, סיסקו, סמסונג, סיילספורס ועוד כ-2,500 ארגונים נוספים, כך לפי דיווחים של חברות האבטחה קלודסק והודסון רוק שפורסמו ביומיים האחרונים.

ארבעים דקות במרץ

הדליפה התרחשה בחלון של 40 דקות בלבד בחודש מרץ, כשהקורבנות הורידו גרסאות נגועות של LiteLLM מהמיקום הרשמי של החבילה במאגר PyPI. הודסון רוק הגיעה לממצאים לאחר שניתחה קובץ בנפח 195 טרה-בייט שהגיע לידיה, אף שהחברות לא חשפו מהו מקור הקובץ. הנתון הזה לבדו מלמד על היקף החומר שנאסף, לא רק מפתחות בודדים, אלא תיעוד מסיבי של סביבות ייצור.

שרשרת שהחלה ב-טריבי

הפריצה ל-LiteLLM לא עמדה בפני עצמה: היא הייתה תוצאה של מתקפה קודמת שהדביקה את סורק הפגיעויות הנפוץ טריבי. באותו קמפיין נדבקו גם KICS וה-SDK של טלניקס לפייתון. את הקרדיט לקח צוות טימפיסיפי, חבורה צעירה ולא ממוסדת שחבריה ברובם בני נוער, וחוקרים עצמאיים אישרו ברובם את הטענה.

האישור העצמאי והמסר שמאחוריו

החוקר העצמאי קווין בומונט אישר שהנתונים אותנטיים, אחרי שבדק מול כמה ארגונים שנפגעו. לדבריו, המאגר מכיל כמות משמעותית של חומר רגיש, והפריצה נובעת מאבטחת DevOps לקויה בארגונים שממהרים לשחרר יכולות בינה מלאכותית, לא משום שה-בינה המלאכותית עצמה מהווה איום, אלא כי “בני נוער יכולים לרוץ סביב ארגונים כאלה במעגלים”.

מה עדיין לא ידוע

המקור של קובץ ה-195 טרה-בייט נותר לא מזוהה, והיקף המלא של הניצול בפועל, כמה מהמפתחות כבר שימשו לגישה בלתי מורשית, עדיין לא ברור. ארגונים שנכללים ברשימה יצטרכו לסובב את כל הסודות שנחשפו, להניח שכל מה שהיה בסביבות הפיתוח בתקופה הרלוונטית נגוע, ולבדוק האם שרשרת האספקה שלהם מכילה את החבילות הנגועות גם בגרסאות עדכניות יותר.

מקור: arstechnica.com