⚠️ Supply chain атака в AI/ML: PyTorch Lightning с бэкдором
Если вы используете PyTorch Lightning — проверьте версии прямо сейчас.
👉 Версии 2.6.2 и 2.6.3 оказались скомпрометированы
👉 Безопасная версия: 2.6.1
Атака сработала максимально незаметно:
— вредоносный код запускался прямо при import lightning
— создавался фоновый поток
— подтягивался payload (~11MB через Bun runtime)
— начинался сбор чувствительных данных
Экфильтрация шла сразу по нескольким каналам:
— SSH-ключи
— cloud credentials (AWS, GCP и т.д.)
— GitHub / npm токены
— shell history
— криптокошельки
И всё это — тихо, через HTTPS (порт 443)
Если находился npm-токен:
→ вредоносный код внедрялся в пакеты
→ версия повышалась
→ пакеты публиковались заново
📌 То есть атака сама распространялась дальше
🔗 Ссылка на новость
📍 Навигация: Вакансии • Задачи • Собесы
Библиотека питониста
#буст
Post #7658
2.73K

- ❤ 2
- 👍 1