27 בספטמבר 2026 האקדמיה ארכיון
מבזקים
סוכני OpenAI הריצו 16 אלף בקשות לאתר האו"ם בניסיון לעקוף מגבלות גישה סין התקינה יותר רובוטים תעשייתיים ב-2025 משאר העולם יחד מאמר חדש מציע מפת דרכים לשיפור עצמי רקורסיבי של בינה מלאכותית מודל 340 מיליון פרמטרים רץ על GPU של טלפון, עם זהות מספרית למודל הייחוס גוגל בודקת רכישה ישירה מפליפקארט דרך ג'מיני ו-AI Mode בהודו
מודלים

טרה-בייט של סיסמאות דלפו במתקפת שרשרת אספקה על LiteLLM

טרה-בייט של סיסמאות דלפו במתקפת שרשרת אספקה על LiteLLM

החלון הקצר שפתח את הדלת

טרה-בייטים של אישורי גישה, מפתחות ענן, טוקנים של מאגרים, מפתחות SSH, סודות קוברנטיס, הרשאות פרסום חבילות, משתני סביבה ומפתחי ספקי AI, נחשפו במתקפת שרשרת אספקה על LiteLLM, כלי קוד פתוח שמייעל פיתוח מונחה AI. ברשימת הארגונים שנפגעו מופיעים מיקרוסופט, אמזון, סיסקו, סמסונג, סיילספורס ועוד כ-2,500 ארגונים נוספים, כך לפי דיווחים של חברות האבטחה קלודסק והודסון רוק שפורסמו ביומיים האחרונים.

ארבעים דקות במרץ

הדליפה התרחשה בחלון של 40 דקות בלבד בחודש מרץ, כשהקורבנות הורידו גרסאות נגועות של LiteLLM מהמיקום הרשמי של החבילה במאגר PyPI. הודסון רוק הגיעה לממצאים לאחר שניתחה קובץ בנפח 195 טרה-בייט שהגיע לידיה, אף שהחברות לא חשפו מהו מקור הקובץ. הנתון הזה לבדו מלמד על היקף החומר שנאסף, לא רק מפתחות בודדים, אלא תיעוד מסיבי של סביבות ייצור.

שרשרת שהחלה ב-טריבי

הפריצה ל-LiteLLM לא עמדה בפני עצמה: היא הייתה תוצאה של מתקפה קודמת שהדביקה את סורק הפגיעויות הנפוץ טריבי. באותו קמפיין נדבקו גם KICS וה-SDK של טלניקס לפייתון. את הקרדיט לקח צוות טימפיסיפי, חבורה צעירה ולא ממוסדת שחבריה ברובם בני נוער, וחוקרים עצמאיים אישרו ברובם את הטענה.

האישור העצמאי והמסר שמאחוריו

החוקר העצמאי קווין בומונט אישר שהנתונים אותנטיים, אחרי שבדק מול כמה ארגונים שנפגעו. לדבריו, המאגר מכיל כמות משמעותית של חומר רגיש, והפריצה נובעת מאבטחת DevOps לקויה בארגונים שממהרים לשחרר יכולות בינה מלאכותית, לא משום שה-בינה המלאכותית עצמה מהווה איום, אלא כי “בני נוער יכולים לרוץ סביב ארגונים כאלה במעגלים”.

מה עדיין לא ידוע

המקור של קובץ ה-195 טרה-בייט נותר לא מזוהה, והיקף המלא של הניצול בפועל, כמה מהמפתחות כבר שימשו לגישה בלתי מורשית, עדיין לא ברור. ארגונים שנכללים ברשימה יצטרכו לסובב את כל הסודות שנחשפו, להניח שכל מה שהיה בסביבות הפיתוח בתקופה הרלוונטית נגוע, ולבדוק האם שרשרת האספקה שלהם מכילה את החבילות הנגועות גם בגרסאות עדכניות יותר.

מקור: arstechnica.com