watch·ia
AccueilActusTutosGlossaireCette semaineTendancesSources
/
ACTUS
4 sept.Crusoe lève 3 milliards de dollars pour une valorisation de 30 milliards·3 sept.Accel en pourparlers pour diriger une levée de 1 milliard chez Thinking Machines·3 sept.Abliteration.ai propose des modèles IA sans restrictions via une plateforme commerciale·3 sept.Meta propose des réductions pour partager les données d’usage de Muse Spark·3 sept.OpenAI présente GPT-6 Astra, son modèle le plus avancé à ce jour·3 sept.Ollie lance un assistant IA familial conforme SOC 2 pour préserver la confidentialité·3 sept.Nvidia propose PAIR, un outil gratuit pour agréger des PC locaux en cluster d'inférence IA·3 sept.Google ajoute des modes vocaux en temps réel pour Gmail, Docs et Keep·3 sept.Panne simultanée de ChatGPT, Grok et Claude : trois assistants IA majeurs inaccessibles·3 sept.Google améliore son modèle météo IA WeatherNext 3 avec une résolution cinq fois supérieure·4 sept.Crusoe lève 3 milliards de dollars pour une valorisation de 30 milliards·3 sept.Accel en pourparlers pour diriger une levée de 1 milliard chez Thinking Machines·3 sept.Abliteration.ai propose des modèles IA sans restrictions via une plateforme commerciale·3 sept.Meta propose des réductions pour partager les données d’usage de Muse Spark·3 sept.OpenAI présente GPT-6 Astra, son modèle le plus avancé à ce jour·3 sept.Ollie lance un assistant IA familial conforme SOC 2 pour préserver la confidentialité·3 sept.Nvidia propose PAIR, un outil gratuit pour agréger des PC locaux en cluster d'inférence IA·3 sept.Google ajoute des modes vocaux en temps réel pour Gmail, Docs et Keep·3 sept.Panne simultanée de ChatGPT, Grok et Claude : trois assistants IA majeurs inaccessibles·3 sept.Google améliore son modèle météo IA WeatherNext 3 avec une résolution cinq fois supérieure·4 sept.Crusoe lève 3 milliards de dollars pour une valorisation de 30 milliards·3 sept.Accel en pourparlers pour diriger une levée de 1 milliard chez Thinking Machines·3 sept.Abliteration.ai propose des modèles IA sans restrictions via une plateforme commerciale·3 sept.Meta propose des réductions pour partager les données d’usage de Muse Spark·3 sept.OpenAI présente GPT-6 Astra, son modèle le plus avancé à ce jour·3 sept.Ollie lance un assistant IA familial conforme SOC 2 pour préserver la confidentialité·3 sept.Nvidia propose PAIR, un outil gratuit pour agréger des PC locaux en cluster d'inférence IA·3 sept.Google ajoute des modes vocaux en temps réel pour Gmail, Docs et Keep·3 sept.Panne simultanée de ChatGPT, Grok et Claude : trois assistants IA majeurs inaccessibles·3 sept.Google améliore son modèle météo IA WeatherNext 3 avec une résolution cinq fois supérieure·4 sept.Crusoe lève 3 milliards de dollars pour une valorisation de 30 milliards·3 sept.Accel en pourparlers pour diriger une levée de 1 milliard chez Thinking Machines·3 sept.Abliteration.ai propose des modèles IA sans restrictions via une plateforme commerciale·3 sept.Meta propose des réductions pour partager les données d’usage de Muse Spark·3 sept.OpenAI présente GPT-6 Astra, son modèle le plus avancé à ce jour·3 sept.Ollie lance un assistant IA familial conforme SOC 2 pour préserver la confidentialité·3 sept.Nvidia propose PAIR, un outil gratuit pour agréger des PC locaux en cluster d'inférence IA·3 sept.Google ajoute des modes vocaux en temps réel pour Gmail, Docs et Keep·3 sept.Panne simultanée de ChatGPT, Grok et Claude : trois assistants IA majeurs inaccessibles·3 sept.Google améliore son modèle météo IA WeatherNext 3 avec une résolution cinq fois supérieure·

Fuites massives de données d'identification via une attaque de la chaîne d'approvisionnement IA

mercredi 12 août 202621:432 min de lecture2 sources citées
L'essentiel — 3 points
  • 01Une attaque de la chaîne d'approvisionnement sur LiteLLM a exposé des téraoctets de données d'identification, dont celles de Microsoft, Amazon et Cisco.
  • 02Plus de 434 000 pipelines CI/CD ont été compromis en 40 minutes lors de l'attaque.
  • 03Le groupe TeamPCP, composé d'adolescents, a revendiqué l'attaque, exploitant des failles de sécurité DevOps dans l'adoption rapide des outils d'IA.
Fuites massives de données d'identification via une attaque de la chaîne d'approvisionnement IA

Des téraoctets de données d'identification ont été exposés lors d'une attaque ciblant LiteLLM, un outil open source facilitant le développement logiciel assisté par IA. Parmi les organisations concernées figurent Microsoft, Amazon, Cisco, Samsung et Salesforce.

L'attaque a exploité une faille dans LiteLLM, distribué via le dépôt officiel du Python Package Index. Pendant une fenêtre de 40 minutes en mars 2026, des versions compromises du logiciel ont été utilisées par plus de 2 500 victimes. Les données volées incluent des clés cloud, des tokens de dépôt, des clés SSH, des secrets Kubernetes, des identifiants de publication de paquets, des variables d'environnement et des clés de fournisseurs d'IA. Selon les firmes de sécurité CloudSEK et Hudson Rock, ces informations permettraient d'accéder à plus de 434 000 pipelines CI/CD maintenus par des organisations ayant exécuté LiteLLM pendant la période compromise.

L'attaque s'inscrit dans une campagne plus large menée par le groupe TeamPCP, composé majoritairement d'adolescents. Elle a également touché d'autres logiciels comme Trivy, KICS et le SDK Python de Telnyx, tous infectés par un code malveillant capable de récupérer et d'exfiltrer des données sensibles via la mémoire des machines infectées. Les chercheurs ont confirmé la légitimité des données, soulignant que la faille découle de lacunes en matière de sécurité DevOps et d'une précipitation dans l'adoption des outils d'IA.

Les versions compromises de ces outils intégraient un mécanisme d'accès à la mémoire, permettant de collecter des informations sans nécessiter d'interaction directe avec les utilisateurs. Les données exfiltrées, d'un volume total de 195 To, contiennent des identifiants variés, rendant leur exploitation potentielle à grande échelle.

Réagir :
Partager —XLinkedIn