Новости

Атаки на цепочку поставок AI: четыре инцидента за 50 дней

Четыре инцидента с атаками на цепочку поставок AI произошли за 50 дней, подчеркивая уязвимости в процессах выпуска и проверки

Четыре инцидента с атаками на цепочку поставок AI произошли за 50 дней, подчеркивая уязвимости в процессах выпуска и проверки

За последние 50 дней произошло четыре инцидента с атаками на цепочку поставок AI, включая три враждебные атаки и одну самопроизвольную ошибку упаковки. Ни одна из этих атак не была направлена непосредственно на модель AI, но все они раскрыли одно и то же слабое место: процесс выпуска, хуки зависимостей, запускаторы CI и ворота упаковки, которые не были учтены в ходе проверок безопасности.

Уязвимости в процессах выпуска и проверки

11 мая 2026 года червь Mini Shai-Hulud опубликовал 84 вредоносные версии пакетов в 42 пакетах @tanstack/ в течение шести минут. Этот червь смог проникнуть в систему через файл release.yml, используя уязвимость в конфигурации pull_request_target, заражая кэш GitHub Actions и извлекая токены OIDC из памяти запускаемого процесса. Это позволило ему захватить доверенную цепочку выпуска TanStack.

Последствия и меры безопасности

Эти инциденты подчеркивают необходимость более тщательной проверки и тестирования процессов выпуска и зависимостей в цепочках поставок AI. Компании, такие как OpenAI, Anthropic и Meta, должны уделять особое внимание безопасности своих процессов выпуска и проверки, чтобы предотвратить подобные инциденты в будущем. Это важно не только для защиты собственных систем, но и для обеспечения безопасности данных и приложений конечных пользователей.

Источник: VentureBeat