דיגיטל וטק

Hugging Face באזהרה חמורה למיליוני משתמשים: "תעצרו זאת לאלתר"

זהותו של מפתח קוד בפלטפורמת הבינה המלאכותית נגנב ובמקומו הוחדר קוד זדוני ללמעלה מאלף ספריות קוד נפוצות. המומחים ממליצים להימנע  מעדכוני תוכנה שלא נצרכים וכן לוודא שלא נעשה שימוש בחבילות הקוד הנגועות
Hugging Face (צילום shutterstock)
מתקפת סייבר רחבת היקף על ספריות קוד פתוח: אירוע חמור מטלטל את קהילת הפיתוח העולמית, לאחר שחוקרי חברת הסייבר Upwind חשפו כי זהותו של מפתח קוד פתוח מוביל ופופולרי, המוכר בכינוי Keyv, נגנבה. התוקפים ניצלו את שעות הלילה כדי להשתלט על זהותו, והחדירו קוד זדוני לכ-1,500 ספריות קוד פתוח נפוצות בפלטפורמות כמו Hugging Face. ספריות אלו זוכות במצטבר למאות מיליוני הורדות, מה שמעמיד ארגונים רבים ברחבי העולם בסכנה.
הקוד הזדוני שהוזרק לעדכוני התוכנה תוכנן לפעול אוטומטית בעת ההתקנה, ללא צורך בפעולה אקטיבית מצד המשתמש. מטרתו המרכזית היא גניבת מידע רגיש והרשאות גישה, כגון סיסמאות, מפתחות לתשתיות AWS והרשאות GitHub. ההערכות מצביעות על מתקפת שרשרת אספקה חמורה ועצומת ממדים, בעלת פוטנציאל להשפיע על 50% עד 60% מהארגונים בעולם, ולחשוף עשרות אלפי חברות ומיליוני לקוחות לדלף מידע.
בעקבות החשיפה, פלטפורמות האחסון החלו להסיר את הגרסאות הנגועות מהמדפים כדי לבלום את המשך ההפצה. מומחים מחברות Upwind וצ'ק פוינט, בהם דן יהב וגיל מסינג, מסבירים כי מהירות ההפצה של הקוד הזדוני נובעת מהנטייה של חברות רבות למשוך ולהטמיע עדכוני תוכנה באופן אוטומטי לחלוטין. מנגנון זה אפשר לנזק לחלחל במהירות למערכות ארגוניות רבות לפני שהאירוע התגלה.
ההמלצה החד-משמעית והדחופה ביותר כעת היא לעצור לאלתר עדכוני תוכנה אוטומטיים ולא להתקין גרסאות חדשות ללא בדיקה קפדנית. על ארגונים לבדוק בדחיפות אם עשו שימוש בחבילות הקוד הנגועות ולחפש אינדיקציות להדבקה או למידע שכבר נגנב. לטווח הארוך, מומלץ להגדיר השהיה של מספר ימים לפני התקנת עדכונים חדשים כדי לאפשר חלון זמן לבדיקת בטיחותם, ולא להסתמך על הטמעה אוטומטית ומיידית.
 
תגובות לכתבה(0):

נותרו 55 תווים

נותרו 1000 תווים

הוסף תגובה

תגובתך התקבלה ותפורסם בכפוף למדיניות המערכת.
תודה.
לתגובה חדשה
תגובתך לא נשלחה בשל בעיית תקשורת, אנא נסה שנית.
חזור לתגובה