30 апреля пакет lightning на PyPI вышел с встроенным вредоносом Mini Shai-Hulud. Для справки: PyTorch Lightning имеет более 31 тысячи звёзд на GitHub. Его используют команды, обучающие классификаторы изображений, дообучающие LLM, запускающие диффузионные модели. По сути это стандартный инструмент в рюкзаке любого ML-инженера.
Атака активируется автоматически при импорте модуля lightning. Одной команды pip install достаточно для заражения. В скрытом каталоге _runtime лежит 11 МБ JavaScript-пейлоад, который скачивает Bun-runtime и начинает собирать учётные данные: SSH-ключи, историю команд в консоли, облачные доступы, токены GitHub и npm, ключи от Kubernetes и Vault, криптокошельки. Данные уходят в GitHub-репозитории, подконтрольные атакующим.
Администраторы PyPI быстро поместили проект на карантин. Но любая среда, в которой эти версии были установлены и импортированы, должна считаться скомпрометированной — пока не доказано обратное.
Почему это огромное событие, а не рядовой взлом?
Раньше supply-chain атаки были феноменом обычной разработки: вредоносы в популярных npm- и pip-пакетах, рассчитанные на молодых разработчиков. Новая волна — это специализированные атаки именно на ML-инфраструктуру. И это выбор цели не случаен:
1⃣ Окружения, в которых работает PyTorch Lightning, имеют доступ к самым дорогим ресурсам компании: GPU-кластерам, обучающим данным, проприетарным моделям, облачным бюджетам. Одна скомпрометированная машина даёт кражу на миллионы долларов.
2⃣ Атака «перешагнула» экосистемы: в тот же день был скомпрометирован другой пакет: intercom-client в npm. Злоумышленники используют PyPI как «трамплин» для атаки на npm и наоборот — выход за рамки одного языка.
3⃣ Червяк самораспространяется: похищенные токены GitHub/npm используются для взлома следующих пакетов.
Главный вывод: инструменты ИИ больше нельзя брать «по умолчанию»
Mythos Anthropic уже показал, что одна модель способна находить уязвимости в произвольном коде со скоростью, недоступной человеку. Shai-Hulud показывает зеркальный сценарий: ИИ-инструменты сами становятся вектором атаки. Вместе эти два сюжета формируют один общий вывод.
Валидация ИИ-инструментов переходит из категории «nice to have» в категорию инженерной дисциплины. Эра доверия к open-source ML-библиотекам закончилась.
Открытые веса модели, открытый код, открытые библиотеки — всё это по-прежнему сильнейшее преимущество индустрии. Но вместе с открытостью приходит взрослая ответственность. Выбирать, проверять, пиновать версии, изолировать среды — это теперь часть базовой ML-инженерии.
💬 Тест Тьюринга. События в сфере ИИ. Подписаться
