چهل دقیقه آنلاین در یک مخزن عمومی کافی است تا یک کتابخانه نرمافزاری به یک اسب تروجان جهانی تبدیل شود. این نتیجهگیری از تحقیق CloudSEK درباره بزرگترین نقض زنجیره تأمین هوش مصنوعی است که تاکنون ثبت شده است، حملهای که طبق گزارش، به طور بالقوه بیش از ۲۵۰۰ شرکت و ۴۳۴۰۰۰ خط لوله CI/CD در سراسر جهان را در معرض خطر قرار داده است. این حمله که در مارس ۲۰۲۶ توسط گروه تهدید معروف به Team PCP سازماندهی شده، LiteLLM، ابزاری بسیار رایج برای مدیریت زیرساخت مدلهای زبانی را هدف قرار داده و پشت سر خود ردپای اعتبارنامههای دزدیده شدهای را به جا گذاشته که ماهها بعد هنوز یک تهدید فعال باقی ماندهاند.
خلاصه
این عدد به تنهایی شدت این حادثه را نشان میدهد: بیش از ۲۵۰۰ شرکت در دادههای قرارگیری بازسازی شده توسط CloudSEK وجود دارند، به همراه ۴۳۴۰۰۰ خط لوله CI/CD که به طور بالقوه در معرض خطر قرار دارند. این یک تخمین نظری نیست، بلکه عکسی از یک اکوسیستم توسعه نرمافزار است که به مدت چند هفته به طور ناخواسته بستههای آلوده را دانلود و استفاده کرده است.
CloudSEK به صراحت درباره قرارگیری پتانسیل صحبت میکند، نه نفوذ تأیید شده برای هر سازمان به تنهایی. این یک تمایز مهم است: یک شرکت موجود در دادههای "با اطمینان بالا" باید بررسیهای خصوصی، اطلاعرسانیهای داخلی و کنترل لاگها را آغاز کند، اما حضور در لیست به طور خودکار به معنای یک نقض موفق نیست. با این حال، مقیاس این حمله که مرکز آن زیرساخت هوش مصنوعی است، بیسابقه باقی میماند.
در میان نامهایی که با اطمینان بالا در مجموعه دادهها ظاهر میشوند، غولهایی مانند NVIDIA، Amazon Web Services، Cisco Systems، Salesforce، Siemens، X Corp (Twitter) و Orange S.A. وجود دارند. تنوع بخشهای درگیر، از ابر تا مخابرات، از صنعت تولید تا مالی، نشان میدهد که وابستگی به ابزارهای متنباز مانند LiteLLM در خطوط تولید مدرن چقدر گسترده است.
حمله به طور مستقیم LiteLLM را هدف قرار نداد، بلکه از طریق ابزاری امنیتی که خود LiteLLM به آن اعتماد داشت، یعنی اسکنر Trivy، انجام شد. درک این جزئیات برای فهم اینکه چرا این حادثه به عنوان یک حمله به زنجیره تأمین تعریف شده و نه یک اشکال نرمافزاری ساده، ضروری است.
نسخههای مخرب 1.82.7 و 1.82.8 در PyPI در یک بازه زمانی بسیار کوتاه، تنها 40 دقیقه، منتشر شدند، طبق بازسازی CloudSEK. این زمان حداقلی بود، اما برای سیستمهای ساخت خودکار که وابستگیها را با سرعت ماشین نصب میکنند، کافی بود تا کد آلوده را به صورت وسیع دانلود و منتشر کنند. درون بستهها، یک فایل .pth وجود داشت که در زمان راهاندازی مفسر Python اجرا میشود و نیازی به وارد کردن صریح LiteLLM نیست: تنها نصب آن برای فعالسازی بارگذاری کافی است و به این ترتیب از حفاظتهای امنیتی معمولی دور میشود.
ریشه همه چیز یک توکن اتوماسیون مخرب است که چرخش یافته اما به طور کامل لغو نشده است و یک بازه زمانی حدود 20 روزه را ایجاد کرده که در آن مهاجم میتوانست بهروزرسانیهای مخرب را بر روی برچسبهای نسخه منتشر شده اسکنر Trivy تحمیل کند. خط تولید CI LiteLLM، Trivy را بدون تعیین نسخه آن از طریق مدیر سیستم apt نصب میکرد، بنابراین اسکنر مخرب به طور خودکار به ساخت وارد شد و به نوبه خود نسخههای آلوده 1.82.7 و 1.82.8 را تولید و منتشر کرد. یک توکن غیر لغو شده، سه ابزار فاصله: این مکانیزم است که یک آسیبپذیری ایزوله را به یک افشای سطح کل اکوسیستم تبدیل کرده است.
لیست دادههای سرقت شده وسیع و نگرانکننده است: کلیدهای ابری، توکنهای مخزن، کلیدهای SSH، رازهای Kubernetes، اعتبارنامههای انتشار بسته، متغیرهای محیطی و کلیدهای ارائهدهندگان AI. در رویدادهای CI مخرب، دزد گروه Team PCP به امتیازات ریشه دست یافت و به طور سیستماتیک اعتبارنامههای AWS، GCP و Azure، توکنهای Kubernetes و فایلهای .env را جمعآوری کرد، از جمله اطلاعاتی که GitHub Actions معمولاً سعی در پنهان کردن آن دارد. برای ساختهای مربوط به AI، غنایم همچنین شامل کلیدهای API مدلهای زبانی و پیکربندیهای دروازهای بود، یعنی کلیدهای دسترسی به کل استک AI یک سازمان.
این نقطهای است که نقض دیگر یک مشکل فنی ایزوله نیست و به یک ریسک سیستمیک تبدیل میشود: اعتبارنامههای سرقت شده اجازه دسترسی به حسابهای ابری، سیستمهای کنترل کد منبع، پلتفرمهای SaaS و ارائهدهندگان هوش مصنوعی را میدهند و راه را برای حرکات جانبی در زیرساختهای شرکتی بسیار فراتر از بسته اصلی هدف قرار داده شده باز میکنند.
حذف بسته مخرب از PyPI حادثه را خاتمه نمیدهد. اعتبارنامههای کپی شده برای هفتهها یا ماهها قابل استفاده باقی میمانند اگر چرخش نکنند و اگر فعالیتهای بعدی به طور کامل بررسی نشوند.
هشدار FLASH FBI در ژوئیه 2026 (FLASH-20260702-01) تأیید میکند که تهدید همچنان فعال است و هشدار میدهد که بازیگران مرتبط با این کمپین به احتمال زیاد از اعتبارنامههای جمعآوری شده حتی مدتها بعد از نفوذ اولیه استفاده خواهند کرد. این بدان معناست که حملات جدید به زنجیره تأمین همچنان یک احتمال واقعی است، نه یک خطر بایگانی شده.
فقط چرخش کلید LiteLLM یا ارائهدهنده مدل کافی نیست. هر اعتبارنامهای که توسط فرآیند مربوطه قابل خواندن باشد، در حافظه موجود باشد، در کار تزریق شده باشد، روی دیسک ذخیره شده باشد یا از طریق سرویس متادیتای نمونه قابل بازیابی باشد، باید به عنوان پتانسیل در معرض خطر در نظر گرفته شود تا زمانی که تأیید نشود. این یک اصل ناخوشایند اما ضروری است: عدم وجود نشانههای واضح از فعالیت مخرب دلیلی بر این نیست که یک اعتبارنامه کپی نشده است و برای دسترسیهایی که بر تولید تأثیر میگذارد، هزینه چرخش پیشگیرانه تقریباً همیشه کمتر از هزینه یک محدودیت دیرهنگام است.
به همین دلیل CloudSEK AIvigil را توسعه داده است، یک پلتفرم نظارت بر سطح حمله هوش مصنوعی که برای کشف، نظارت و حفاظت مداوم از زیرساختهای هوش مصنوعی در معرض خطر، سرورهای MCP، اعتبارنامههای دزدیده شده هوش مصنوعی، پایگاههای داده برداری، جریانهای کاری عامل و آنچه به عنوان هوش مصنوعی سایه شناخته میشود، طراحی شده است. این سیستم ترکیبی از اطلاعات تهدیدات سایبری و نظارت بر معرض خطر هوش مصنوعی را برای پیوند یک سیگنال خارجی به دارایی، اعتبارنامه، وابستگی نرمافزاری و سیستم تجاری واقعاً در خطر ترکیب میکند.
حادثه LiteLLM چیزی فراتر از یک حادثه منفرد را نشان میدهد: زیرساخت هوش مصنوعی به یک هدف استراتژیک با ارزش بالا برای کسانی که کمپینهای حمله به زنجیره تأمین را انجام میدهند، تبدیل شده است. دروازهها، عوامل خودکار، پایگاههای داده برداری و سرورهای MCP به نقاط کلیدی عملیات دیجیتال مدرن تبدیل میشوند، درست مانند ایستگاههای راهآهن که به اهداف استراتژیک تبدیل میشدند زمانی که بسیاری از مسیرهای تجاری در یک نقطه واحد همگرا میشدند. نفوذ به یک نقطه کنترل هوش مصنوعی، همانطور که این مورد نشان میدهد، میتواند هویتها و سیستمهای بسیار وسیعتری را در معرض خطر قرار دهد نسبت به آنچه که نام بسته آسیبدیده نشان میدهد.
بر اساس مجموعه دادههای در معرض خطر بازسازی شده توسط CloudSEK، بیش از 2500 شرکت به طور بالقوه درگیر هستند.
اعتبارنامههای دزدیده شده شامل کلیدهای ابری، توکنهای مخزن، کلیدهای SSH، رازهای Kubernetes، اعتبارنامههای انتشار بستهها، متغیرهای محیطی و کلیدهای ارائهدهندگان هوش مصنوعی هستند.
مهاجمان کنترل اسکنر امنیتی Trivy را که در خط لوله CI LiteLLM استفاده میشود، به دست گرفتند و کد مخرب را در نسخههای 1.82.7 و 1.82.8 بستههای PyPI LiteLLM وارد کردند.
سازمانهای درگیر باید به طور گسترده تمام اعتبارنامههای افشا شده را تغییر دهند، سیستمهای تحت تأثیر را ایزوله کنند، محیطها را از منابع پاک بازسازی کنند، رفتار زمان اجرای خطوط لوله CI/CD را نظارت کنند و به طور مداوم زیرساخت AI خود را تحت نظر داشته باشند.
محتوا با کمک هوش مصنوعی و ویرایش انسانی تهیه شده است.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.





























