source avatarME News

Bagikan

🤦 Data 6TB Diganti Kunci 19 Perusahaan Terkemuka: Kebocoran Kredensial Xiaomi, Huawei, NIO dari Pusat Perantara LLM Tiongkok Terkemuka Ini adalah insiden keamanan terkait kebocoran besar-besaran kredensial perusahaan dan pemerintah melalui LLM router (perantara). Chaofan Shou @shoucccc mengunggah bahwa ia membeli satu set data bernama “Fable dataset” (sekitar 6TB) dari sebuah LLM router Tiongkok terkemuka. Hanya dari data ini, ia berhasil mengekstrak sejumlah besar kredensial asli, termasuk kunci SSH, konfigurasi VPN, kunci Alibaba Cloud, dan Token GitLab. Ia menyatakan bahwa kredensial-kredensial ini cukup untuk mengambil alih 7 entitas pemerintah Tiongkok/AS, serta 19 perusahaan terkemuka Tiongkok, seperti Xiaomi, Huawei, NIO, Minimax, dll. Latar Belakang Insiden Ini AI Agent modern (seperti Claude Code, Codex, dll.) sering menggunakan LLM router pihak ketiga untuk memanggil berbagai model. Router-router ini bertindak sebagai proxy lapisan aplikasi yang dapat melihat semua permintaan dalam bentuk teks biasa, termasuk parameter pemanggilan alat. Banyak pengembang secara langsung memasukkan kunci dan token ke dalam Prompt atau pemanggilan alat, sehingga router dapat mengakses sejumlah besar informasi sensitif. Tim Shou telah menerbitkan makalah pada April 2026 berjudul “Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain” (arXiv:2604.08407). Setelah menguji 28 router berbayar dan 400 router gratis, mereka menemukan: Beberapa router secara aktif menyisipkan pemanggilan alat jahat untuk mencuri kredensial. Ada router yang secara langsung mencuri kripto dari dompet uji coba peneliti (sekitar $500.000). Mereka juga dapat “meracuni” router untuk mengalihkan lalu lintas ke node yang mereka kendalikan, sehingga dalam waktu singkat dapat mengambil alih sekitar 400 host. Postingan bulan September ini merupakan kelanjutan dari penelitian tersebut: bahkan router Tiongkok “terkemuka” sekalipun, data interaksi pengguna yang dikumpulkan (terutama jejak data dari Agent berkapasitas tinggi tingkat Fable) dikemas dan dijual atau bocor. Pembeli dapat langsung mengekstrak kredensial lingkungan produksi nyata dari data tersebut. Apa Masalah Intinya? Masalahnya bukan pada “peretas yang menyerang perusahaan tertentu”, tetapi pada ketidakamanan lapisan perantara dalam rantai pasok AI itu sendiri: Router dapat melihat seluruh teks biasa. Pengguna/Agent mengirimkan kunci ke router. Data-data ini dikumpulkan, disimpan, bahkan dijual sebagai set data. Begitu set data bocor, penyerang tidak perlu lagi menyerang perusahaan target—mereka langsung mendapatkan kunci sistem internal. Ini merupakan risiko ganda khas: “man-in-the-middle + kebocoran data”. Bagi banyak perusahaan Tiongkok yang sangat bergantung pada router perantara untuk memanggil model mutakhir seperti Claude Fable dan GPT, dampaknya sangat luas.

No.0 picture
Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.