
Трагикомедия в Кремневой долине. Эпизод, который произошел с LiteLLM и Delve в реальной жизни, кажется, был взят из сатирического шоу HBO. «По сюжету» в популярной Python-библиотеке LiteLLM обнаружили по-настоящему вредоносное ПО, сообщает интернет-издание TechCrunch.
LiteLLM — популярный open-source AI-инструмент. Он предоставляет разработчикам легкий доступ к сотням моделей искусственного интеллекта и предлагает инструменты для управления расходами.
На этой неделе он подвергся атаке — LiteLLM оказался заражен malware с риском массовой компрометации пользователей.
Масштаб этой драмы огромен. По данным Snyk, одного из исследовательских сервисов в области безопасности, отслеживающих этот инцидент, LiteLLM скачивают по 3,4 млн раз в день.
Проект действительно популярен — у него было 40 тысяч звезд на GitHub и тысячи форков (тех, кто использовал его в качестве основы, чтобы переделать и сделать своим).
Атака прошла через зависимости, то есть через другое программное обеспечение с открытым исходным кодом, на которое полагалась LiteLLM. Затем были похищены все учетные данные для входа в систему. С помощью этих учетных данных вредоносная программа также получила доступ к другим пакетам с открытым исходным кодом (PyPI/CI) и учетным записям, чтобы продолжать сбор данных.
Само вредоносное ПО обнаружил, задокументировал и раскрыл исследователь Каллум Макмахон из FutureSearch, компании, предлагающей ИИ-агенты для веб-исследований.
Атаковавшая программа привела к отключению компьютера Макмахона после того, как он загрузил LiteLLM. Это событие побудило его провести расследование и обнаружить вредоносный код. По иронии судьбы ошибка в ПО привела к сбою его компьютера.
Позже оказалось, что сбой в работе самого вредоносного кода привел к его обнаружению. МакМахон, а также известный исследователь ИИ Андрей Карпати, предположили, что код был написан очень небрежно и, вероятно, с помощью «вайб-кодинга» (vibe coding).
Разработчики LiteLLM всю неделю безостановочно работали над исправлением ситуации, и хорошей новостью является то, что она была обнаружена относительно быстро, вероятно, в течение нескольких часов. Речь шла о краже ключей (API, AWS, SSH) и потенциальном доступе к CI/CD и облачной инфраструктуре.
Но есть еще один нюанс, о котором пользователи соцсети X не перестают говорить. 25 марта LiteLLM с гордостью сообщала на своем сайте, что компания прошла две основные сертификации на соответствие требованиям безопасности — SOC2 и ISO 27001.
Но для этих сертификаций компания использовала стартап под названием Delve.
Delve — это стартап Y Combinator, работающий на основе искусственного интеллекта, который ранее был обвинен в том, что вводил клиентов в заблуждение относительно реального соответствия стандартам: якобы использовал сфабрикованные данные и аудиторов, которые формально одобряли отчеты. Сама Delve опровергла эти обвинения.
Здесь есть одна деталь, на которую стоит обратить внимание. Сертификаты безопасности предназначены для того, чтобы показать, что в компании действуют строгая политика безопасности, позволяющая ограничить вероятность подобных инцидентов. Но сертификаты автоматически не защищают компанию, подобную LiteLLM, от вредоносного ПО. Несмотря на то, что SOC 2 должен охватывать политику, связанную с зависимостями программного обеспечения, вредоносное ПО все равно может проникнуть внутрь.
Тем не менее инженер Гергели Орош отметил в соцсети X, когда увидел, как люди шутят по этому поводу в Интернете: «О черт, я думал, это шутка. ...но нет, LiteLLM, на самом деле, был «защищен Delve».
Что касается LiteLLM, то генеральный директор Криш Дхолакия никак не прокомментировал использование Delve. Он все еще занят устранением последствий того, что он стал жертвой нападения.
«Нашим текущим приоритетом является активное расследование совместно с Mandiant. Мы намерены поделиться извлеченными уроками с сообществом разработчиков, как только наша экспертиза будет завершена»
— сказал он.
Вывод всей этой истории: безопасность AI-стека отстает от темпов роста индустрии.