🤦 6TB veri, 19 büyük Çinli şirketin anahtarlarını değiştirdi: En üst düzey Çince LLM ara sunucusundan Xiaomi, Huawei, NIO kimlik bilgileri sızdı Bu, LLM yönlendiricilerinin (ara sunucu) büyük ölçekli şirket ve hükümet kimlik bilgilerini sızdırmasıyla ilgili bir güvenlik olayıdır. Chaofan Shou @shoucccc, bir üst düzey Çince LLM yönlendiricisinden “Fable dataset” adlı bir veri seti (yaklaşık 6TB) satın aldığını paylaştı. Bu veriden yalnızca bir kısmından, SSH anahtarları, VPN yapılandırmaları, Alibaba Cloud anahtarları, GitLab Token’ları gibi birçok gerçek kimlik bilgisi çıkarttı. Bu kimlik bilgilerinin, 7 Çin/BDÖ hükümet kurumu ve Xiaomi, Huawei, NIO, Minimax gibi 19 büyük Çinli şirketin sistemlerini ele geçirmek için yeterli olduğunu iddia etti. Arka plan Modern AI Agent’lar (Claude Code, Codex vb.) genellikle farklı modelleri çağırmak için üçüncü parti LLM yönlendiricilerini kullanır. Bu yönlendiriciler, uygulama katmanı proxy’leri gibidir ve araç çağrısı parametreleri dahil tüm açık metin isteklerini görebilir. Birçok geliştirici, anahtarları ve token’ları doğrudan Prompt’a veya araç çağrısına yerleştirir; bu nedenle yönlendiriciler çok sayıda hassas bilgiye erişebilir. Shou ekibi, 2026 Nisan’da “Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain” (arXiv:2604.08407) adlı bir makale yayınlamıştı. 28 ücretli ve 400 ücretsiz yönlendiriciyi test ettikten sonra şunları tespit ettiler: Bazı yönlendiriciler, kimlik bilgilerini çalmak için kötü niyetli araç çağrılarını aktif olarak ekliyor. Bazı yönlendiriciler araştırmacıların test cüzdanlarından doğrudan kripto paraları (yaklaşık 500 bin dolar) aktarıyordu. Yönlendiricileri “zehirleyerek” trafiği kendi kontrolündeki düğümlere yönlendirebiliyorlardı ve kısa sürede yaklaşık 400 sunucuyu ele geçirebiliyorlardı. Bu Eylül’deki gönderi, bu araştırmanın devamıdır: Hatta “üst düzey” Çince yönlendiriciler bile, kullanıcı etkileşim verilerini (özellikle Fable seviyesinde yüksek yetenekli Agent’ların izleme verilerini) paketleyip satıyor veya sızdırıyor. Alıcılar, bu veri setlerinden doğrudan üretim ortamı kimlik bilgilerini çıkarabiliyor. Temel sorun nedir? Sorun, “bir hakerin bir şirketi ele geçirdiği” değil; AI tedarik zincirinin orta katmanının kendisinin güvenli olmadığıdır: Yönlendiriciler tüm açık metni görebilir. Kullanıcılar/Agent’lar anahtarları yönlendiriciye gönderir. Bu veriler toplanır, saklanır ve hatta dışarıda veri seti olarak satılır. Veri seti sızdığında, saldırganlar hedef şirketi yeniden hedeflemek zorunda kalmaz; doğrudan iç sistemlerin anahtarlarına sahip olur. Bu, tipik bir “ara varlık + veri sızıntısı” birleşik riskidir. Claude Fable, GPT gibi önde gelen modelleri çağırmak için ara sunuculara büyük ölçüde bağımlı olan birçok Çinli şirket için etki alanı oldukça geniştir.
ME NewsPaylaş

Kaynak:Orijinalini göster
Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir.
Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.