گزارشهای جدید از سوی نهادهای امنیتی نشان میدهد که ابزار LiteLLM، یکی از کتابخانههای متنباز محبوب برای توسعه نرمافزارهای هوش مصنوعی، هدف یک حمله زنجیره تأمین (Supply-Chain Attack) قرار گرفته است. این نفوذ منجر به افشای چندین ترابایت گواهینامه امنیتی (credentials) شده که بسیاری از آنها متعلق به حساسترین سازمانهای جهان هستند.
بر اساس گزارش شرکتهای امنیتی CloudSEK و Hudson Rock، لیست قربانیان شامل نامهای بزرگی همچون مایکروسافت، آمازون، سیسکو، سامسونگ و سلزفورس است. دادههای فاش شده شامل کلیدهای ابری، توکنهای مخزن، کلیدهای SSH، اسرار کوبرنتیز و کلیدهای اختصاصی ارائهدهندگان هوش مصنوعی است که میتواند به مهاجمان اجازه دسترسی غیرمجاز به زیرساختهای حیاتی بیش از ۲۵۰۰ سازمان را بدهد.
این فاجعه امنیتی تنها در یک بازه زمانی ۴۰ دقیقهای در ماه مارس میلادی رخ داده است. در این مدت، کاربرانی که نسخههای آلوده LiteLLM را مستقیماً از مخزن رسمی PyPI دانلود کرده بودند، ناخواسته اطلاعات حساس خود را در اختیار مهاجمان قرار دادند. هادسون راک با تحلیل یک فایل عظیم ۱۹۵ ترابایتی این کشف را نهایی کرد که نشاندهنده ریسکهای عمیق در ابزارهای واسط توسعه هوش مصنوعی است.

