Skip to content

Pythoni pakettide turvalisus 2026: kuidas tarneahela ründed sihivad just tehisintellekti arenduskeskkondi

Lühidalt: Ründajad kompromiteerivad sihipäraselt PyPI pakette tehisintellekti tööriistaahelates, kuna sealt on ühest kohast kätte saadavad mudelikaalud, pilveteenuste tunnusandmed ja CI/CD saladused korraga.

24. märtsil 2026 kompromiteeris rühmitus TeamPCP LiteLLM’i PyPI distributsiooni – see on Pythoni pakett, mida laaditakse alla 95 miljonit korda kuus – ja levitas selle kaudu pahavara. Juhtum on näiteks terve ründelaine kohta, mis sihib spetsiifiliselt tehisintellekti arenduskeskkondi.

TeamPCP sai ligipääsu LiteLLM’i haldaja avaldamisõigustele ja avaldas manipuleeritud versioonid 1.82.7 ja 1.82.8. Kasuliku koormana kasutati .pth-faili – vähetuntud Pythoni mehhanismi, mis käivitab koodi automaatselt iga interpretaatori käivitumisel, ilma et selleks oleks vaja eraldi importi. Zscaler ThreatLabzi andmetel olid mürgitatud paketid saadaval umbes kolm tundi, enne kui need karantiini pandi – see aeg oli allika sõnul piisav, et jõuda kümnete tuhandete ettevõtete keskkondadeni. Mitmeastmeline kasulik koorem sihtis AWS-i, GCP ja Azure’i tunnuseid, SSH-võtmeid ning pilvekontode tunnusandmeid. ReversingLabsi sõnul ei piirdunud kampaania üksnes LiteLLM’iga: TeamPCP oli varem kompromiteerinud usaldusväärseid avatud lähtekoodiga turbetööriistu, näiteks Aqua Trivyt ja Checkmarx KICS-i, enne kui pöördus PyPI-s tehisintellekti infrastruktuuriteekide poole. 2026. aasta aprilli lõpus leiti lisaks PyTorch Lightningu versioonidest 2.6.2 ja 2.6.3 tunnusandmeid varastavat pahavara, mis käivitus importimisel; üks pahatahtlik töövoo fail paljastas saladused terve CI/CD-torustiku ulatuses. ReversingLabs hindab pahatahtlike avatud lähtekoodiga pakettide arvu kasvuks 2026. aastal 73 protsenti.

CISO-de jaoks süveneb sellega tuntud risk kindlas keskkonnas: tehisintellekti ja masinõppe arenduskeskkonnad põimivad ühte töökeskkonda arenduse, teadustöö, pilveinfrastruktuuri, andmejuurdepääsu, mudelite avaldamise ja automatiseerimise. Kompromiteeritud Pythoni pakett tavalises veebirakenduses varastab halvimal juhul ühe andmebaasi tunnusandme. Sama rünne tehisintellekti arenduskeskkonnas võib ühe nakatunud sõltuvuse kaudu korraga paljastada mudelikaalud, treeningandmed, mitme pakkuja pilveteenuste tunnused, CI/CD-torustiku saladused ja tootmiskeskkonna API-võtmed. Lisandub ründevektor nimega slopsquatting: tehisintellektipõhised koodiabilised soovitavad sageli pip install käske ja impordikäske kindlate pakettide jaoks. Kui arendaja usaldab seda soovitust ja ründaja on juba registreerinud pahatahtliku paketi vastava – osaliselt LLM-i poolt hallutsineeritud – nime alla, õnnestub rünne ilma igasuguse otsese suhtluseta arendajaga. Peaaegu 200 000 Pythoni päringu uuring näitas allika sõnul, et iga suurem LLM hallutsineerib PyPI-s mitteeksisteerivaid paketinimesid, mistõttu tekib püsiv ründepind, mida üksikute mudeliuuendustega täielikult sulgeda ei õnnestu.

Konkreetse kohese meetmena nimetab artikkel sõltuvuste fikseerimist (pinning): lõdvade versiooniviidete, näiteks requests>=2.0, asemel tuleks tehisintellekti arenduskeskkondades iga sõltuvus fikseerida täpsele versioonile ning selle kontrollsumma teadaoleva räsi vastu kontrollida. Ainuüksi see meede oleks LiteLLM’i juhtumi puhul piiranud kahju keskkondadega, mis aktiivselt uuendasid ennast kompromiteeritud versioonidele, mitte tabanud igat keskkonda, kus käivitati pip install litellm ilma versiooni fikseerimata. Teise meetmena tuuakse välja post-install hookide auditeerimine arenduse torustikus, kuna selliste hookide kaudu – nagu LiteLLM’i juhtumis .pth-mehhanismi abil – saab koodi käivitada automaatselt ilma otsese impordita.


Allikas: www.csoonline.com · Avaldatud 7. augustil 2026
Lumi AI News — tehisintellekti abiga kurateeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.

Share on: