source avatarME News

Kongsi

🤦 Menukar 6TB data dengan kunci 19 syarikat terkemuka: Pendedahan kredensial Xiaomi, Huawei, NIO dari pusat perantara LLM Cina terkemuka Ini adalah insiden keselamatan yang melibatkan kebocoran besar-besaran kredensial syarikat dan kerajaan melalui LLM router (pusat perantara). Chaofan Shou @shoucccc memposting bahawa beliau membeli satu set data bernama “Fable dataset” (kira-kira 6TB) daripada satu router LLM Cina terkemuka. Hanya daripada set data ini, beliau mengekstrak sejumlah besar kredensial sebenar, termasuk kunci SSH, konfigurasi VPN, kunci Alibaba Cloud, Token GitLab, dan sebagainya. Beliau mendakwa kredensial-kredensial ini mencukupi untuk menguasai 7 entiti kerajaan China/CISS, serta 19 syarikat terkemuka China, seperti Xiaomi, Huawei, NIO, Minimax dan sebagainya. Latar belakang insiden ini Agen AI moden (seperti Claude Code, Codex, dsb.) sering memanggil model yang berbeza melalui router LLM pihak ketiga. Router-router ini bertindak sebagai proxy lapisan aplikasi dan dapat melihat semua permintaan teks biasa, termasuk parameter panggilan alat. Banyak pembangun secara langsung memasukkan kunci dan token ke dalam Prompt atau panggilan alat, menjadikan router dapat mengakses sejumlah besar maklumat sensitif. Pasukan Shou telah menerbitkan sebuah kertas kerja pada April 2026 berjudul “Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain” (arXiv:2604.08407). Selepas menguji 28 router berbayar dan 400 router percuma, mereka mendapati: Sebahagian router secara aktif menyuntikkan panggilan alat jahat untuk mencuri kredensial. Ada router secara langsung mengalihkan kripto yang terdapat dalam dompet ujian penyelidik (kira-kira USD500,000). Mereka juga boleh “meracuni” router untuk mengalihkan trafik ke nod yang dikawal sendiri, dan dalam masa singkat menguasai kira-kira 400 hos. Postings September ini adalah sambungan kepada penyelidikan tersebut: Walaupun router LLM Cina “terkemuka”, data interaksi pengguna yang dikumpulkan (terutamanya jejak data daripada Agen berkeupayaan tinggi seperti Fable) turut dikemas dan dijual atau diledakkan. Pembeli boleh terus menggali kredensial persekitaran pengeluaran sebenar daripada data tersebut. Apakah masalah utama? Masalahnya bukanlah “hacker menyerang satu syarikat tertentu”, tetapi bahawa lapisan perantara dalam rantai pasokan AI itu sendiri tidak selamat: Router dapat melihat semua teks biasa. Pengguna/Agen menghantar kunci kepada router. Maklumat ini dikumpul, disimpan, dan bahkan dijual sebagai set data. Apabila set data bocor, penyerang tidak perlu menyerang syarikat sasaran lagi—mereka boleh terus mendapatkan kunci sistem dalaman. Ini merupakan risiko gabungan tipikal “man-in-the-middle + kebocoran data”. Bagi banyak syarikat Cina yang bergantung kepada pusat perantara untuk memanggil model terkini seperti Claude Fable dan GPT, kesan ini sangat luas.

No.0 picture
Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.