В понедельник прошла массовая supply chain атака на ветку обожаемых всеми библиотек TanStack.
Если вам не посчастливилось установить скомпрометированную версию, у вас моментально крали все ваши API и Github токены и SSH ключи.
И если бы вы пошли делать то, что стал бы делать любой здравый человек - отзывать, например, украденный гитхаб токен — вы бы потеряли все свои данные, ибо помимо всего прочего скрипт устанавливал system service, который мониторил валидность токена и прогонял rm -rf ~ в противном случае.
А самое главное, что для атаки не нужно было сделать ничего кроме как открыть PR. Его даже не нужно было merge или approve, и не нужно было компрометировать данные ни одного из package maintainers. Достаточно просто открыть PR.
В общем, если вы следите за последними новостями в AI, вы могли слышать про Project Glasswing Антропика, но лично я немного относился к этому всему со скепсисом (уж слишком мало у Антропика GPUшек и уж слишком заманчиво альтернативное объяснение, что у них просто мощностей не хватает на Mythos).
Но после понедельника я скорее склоняюсь к тому, что в ближайшее время нужно быть особенно бдительным и готовиться к худшему.
Поэтому я сел писать статью-предупреждение в блог. Пока я ее писал, атака перешла на питоновские библиотеки и затронула, например, mistral-ai.
Post #2382
923
- 🤯 10
- ❤ 1