动察 Beating AI hızlı haber: Güvenlik araştırmacısı Shou Chaofan, Çin'in önde gelen bir büyük model aktarma istasyonundan yaklaşık 6 TB'lık Fable modeli çağrı verisi satın aldığını söyledi. Verilerin içinde SSH anahtarları, VPN yapılandırmaları, Alibaba Cloud anahtarları, GitLab token'ları gibi hassas kimlik bilgileri ortaya çıktı.
Bu veri kümesindeki anahtarların, Huawei, Xiaomi, NIO ve MiniMax dahil olmak üzere 19 önde gelen Çinli şirketin ve 7 Çin ile BDT hükümetiyle bağlantılı kuruluşun sunucularına veya iç sistemlerine girmesine yeteceğini belirtti.
Büyük model aktarma istasyonları, kullanıcılar ile Claude gibi modeller arasında yer alır; istekler ve yanıtlar önce buradan geçer, dolayısıyla tam düz metni görebilirler. Geliştiriciler SSH Key, API Key, VPN yapılandırması gibi bilgileri Agent bağlamına koyduğunda, aktarma istasyonu bu kayıtları saklar hatta satarsa, şirketin sistem anahtarları da birlikte sızar.
Bu, Shou Chaofan'ın aktarma istasyonu riskleri konusunda ilk uyarısı değil. Katıldığı Nisan ayı makalesi 428 LLM aktarma istasyonunu test etti; 9'unun aktif olarak kötü amaçlı kod enjekte ettiğini, 17'sinin araştırmacıların kasıtlı olarak yerleştirdiği AWS test anahtarlarını görünce gerçekten bu anahtarlarla AWS'yi çağırdığını ve 1'inin doğrudan test cüzdanındaki ETH'yi transfer ettiğini ortaya koydu.
Shou Chaofan, blockchain güvenlik şirketi Fuzzland'in kurucu ortaklarından biri olup uzun süredir güvenlik açıkları ve tedarik zinciri güvenliği araştırmaları yapmaktadır. Mart sonunda, Claude Code 2.1.88 sürüm paketindeki source map'in yanlışlıkla yaklaşık 500.000 satır TypeScript kaynak kodunu ifşa ettiğini de ilk keşfeden kişiydi.
