Sahipsiz paketler, kodlama eylemcilerinin belge dosyalarından şirket ağlarına girdi
Araştırmacılar, makine tarafından okunabilen 120 belge dosyasında kaydı bulunmayan paketlere veya süresi dolmuş alan adlarına yönelen 227 kurulum komutu buldu; çeşitli şirketlerdeki kodlama eylemcileri, kavram kanıtlama paketlerini çalıştırdı ve boştaki bir paket adı zararlı yazılım dağıtıyordu. Ayrı bir mektupta en az 100 teknoloji ve altyapı şirketi, saldırılar güçlenmeden hastaneler, su sistemleri ve yerel yönetimler için yapay zekâ destekli savunmaya devlet kaynağı istedi.
Yapay Zekâ··Gece
Belge dosyasından çalıştırılan komuta
Araştırmacılar, savunma yüklenicileriyle büyük teknoloji şirketlerinin de bulunduğu 6.214 canlı alan adında 8.265 llms.txt ve llms-full.txt dosyası taradı. Bu dosyaların 120'sinde, PyPI veya npm'de kaydı bulunmayan paketlere ya da süresi dolmuş alan adlarına yönelen 227 komut vardı. Eylemcilerin bir internet sitesini daha kolay okuması için tasarlanan dosyalar, böylece yazılım kurulumuna açılan bir yüzeye dönüştü.[1]
Bağımlılık listesine girmeyen zararlı paket
Araştırmacılar boştaki adlardan birkaçını alıp çalıştıran makinenin kendi sunucularına bağlanmasını sağlayan kavram kanıtlama paketleri koydu; eylemciler bunları bir saat içinde çalıştırdı. clerk.com üzerindeki başka bir dosya ise npx ile çağrılan sahipsiz bir paket adına yöneliyordu. Bu adı alan biri canlı zararlı yazılım yayımlamıştı. npx, paketi npm önbelleğinden çalıştırdığı için onu projenin bağımlılık listesine eklemiyordu. Ars Technica'nın aktardığına göre, eylemci @clerk/eslint-plugin içindeki ikili dosyayı daha önce kurmuşsa tehdit yoktu; kurmamışsa kötü amaçlı paket yükleniyordu. Bu koşul, belirli bir çalıştırmanın iki açıklaması olabileceğini gösteriyor: meşru ikili dosya zaten bulunmuş olabilir ya da npx kötü amaçlı adaş paketi çekmiş olabilir. Dolayısıyla sahipsiz adın varlığı tek başına bulaşmayı kanıtlamıyor; Clerk dosyayı daha sonra düzeltti ve gerçek bir bulaşma olup olmadığı bilinmiyor.[1]
Savunma için ortak kaynak çağrısı
OpenAI, Anthropic, Google ve Microsoft'ın da aralarında olduğu en az 100 yapay zekâ, siber güvenlik ve kritik altyapı şirketi, devletlere ortak bir çağrı yaptı. Mektup; siber savunma programlarının finanse edilmesini, tehdit istihbaratının daha hızlı paylaşılmasını ve hastaneler, su arıtma tesisleri ile yerel yönetimlerin uzman güvenlik becerileri taşıyan yapay zekâ modellerine erişebilmesini istiyor. İmzacılara göre, saldırı yetenekleri yaygınlaşmadan önce savunmayı güçlendirmek için zaman daralıyor. Belge dosyası vakası, yürütme sınırını eylemci ve yazılım sağlayıcılarına; mektup ise savunma aracı ve kaynağı sağlama rolünü devletlerle kritik altyapı yöneticilerine yerleştiriyor.[1], [2]