AI લાઇબ્રેરી LiteLLM પર માર્ચ 2026 માં થયેલા સોફ્ટવેર સપ્લાય-ચેઇન એટેકથી વિશ્વભરની 2,500 થી વધુ સંસ્થાઓના ક્લાઉડ ઓળખપત્રો (credentials) સંભવિતપણે જોખમમાં મુકાયા છે. રોકાણકારોએ કંપનીઓના સુરક્ષા ખુલાસાઓ પર નજર રાખવી જોઈએ, કારણ કે આ ઘટના કંપનીઓને અનધિકૃત ઍક્સેસ અને ઓપરેશનલ જોખમોનો સામનો કરાવી શકે છે જ્યાં સુધી ચોરાયેલા ઓળખપત્રો રદ ન થાય.
સુરક્ષા ભંગનો સ્વભાવ
સાયબર સિક્યુરિટી ફર્મ CloudSEK દ્વારા ઓગસ્ટ 2026 માં જાહેર કરાયેલા સંશોધન મુજબ, એક દૂષિત (malicious) LiteLLM ટૂલ માર્ચ 2026 માં વહેંચવામાં આવ્યું હતું. આ ઘટનાએ CI/CD પાઇપલાઇન્સને અસર કરી, જેના દ્વારા કંપનીઓ એપ્લિકેશન્સ બનાવે અને ડિપ્લોય કરે છે. હુમલાખોરો, TeamPCP તરીકે ઓળખાતા જૂથે, LiteLLM પાઇપલાઇનનો કંટ્રોલ મેળવવા માટે એક વલ્નરેબિલિટી સ્કેનરનો દુરુપયોગ કર્યો.
આશરે 40 મિનિટ સુધી, સોફ્ટવેરના દૂષિત સંસ્કરણો ડાઉનલોડ માટે ઉપલબ્ધ હતા. ઓટોમેટેડ અપડેટ ટૂલ્સનો ઉપયોગ કરતી ઘણી સંસ્થાઓ દ્વારા આ દૂષિત કોડ અજાણતાં જ આંતરિક સિસ્ટમ્સમાં એકીકૃત (integrated) કરવામાં આવ્યો હતો. આનાથી એન્વાયર્નમેન્ટ વેરિયેબલ્સ, AWS, Microsoft Azure અને Google Cloud જેવા પ્લેટફોર્મ્સ માટે ક્લાઉડ ઓળખપત્રો, API કીઝ અને સોર્સ કોડ જેવી સંવેદનશીલ માહિતી ચોરાઈ હોવાનું પ્રાથમિક જોખમ છે.
વૈશ્વિક કોર્પોરેશનો પર અસર
આ ઘટનામાં NVIDIA, Samsung Electronics, Cisco Systems, Siemens, S&P Global, ServiceNow, Deloitte, Vodafone, X Corp, Zscaler, FedEx, Volkswagen, Thales અને London Stock Exchange Group જેવી મોટી વૈશ્વિક કંપનીઓના ડેટા સામેલ હોવાનું જણાયું છે. મહત્વની વાત એ છે કે આ સીધો ડેટા ભંગ નથી, પરંતુ ઓળખપત્રોની ચોરી છે. જોકે, જો આ ચોરાયેલા ઓળખપત્રો રદ (revoked) અથવા રોટેટ (rotated) કરવામાં ન આવ્યા હોય, તો તેનાથી ક્લાઉડ એકાઉન્ટ્સ અને આંતરિક નેટવર્કમાં અનધિકૃત ઍક્સેસની શક્યતા રહે છે.
રોકાણકારોએ શા માટે સુરક્ષા અપડેટ્સ પર નજર રાખવી જોઈએ?
રોકાણકારો માટે, આ ઘટના સોફ્ટવેર સપ્લાય-ચેઇન નબળાઈઓ (vulnerabilities) સાથે સંકળાયેલા ઓપરેશનલ જોખમને રેખાંકિત કરે છે. જેમ જેમ કંપનીઓ તેમના ઇન્ફ્રાસ્ટ્રક્ચરમાં વધુ થર્ડ-પાર્ટી AI ટૂલ્સને એકીકૃત કરે છે, તેમ તેમ એકલ નબળાઈ મોટી સમસ્યાઓ ઊભી કરી શકે છે. મુખ્ય ચિંતા માત્ર પ્રારંભિક ડેટા ચોરી નથી, પરંતુ માર્ચની ઘટના પછી અસરગ્રસ્ત કંપનીઓએ તેમના ઓળખપત્રો તરત જ રોટેટ કર્યા છે કે નહીં તે અંગેની સતત રહેલી ધમકી છે. જો અનધિકૃત પક્ષો પાસે માન્ય ઍક્સેસ કીઝ હોય, તો તેઓ માલિકીનો ડેટા ચોરી કરવા, કામગીરીમાં વિક્ષેપ પાડવા અથવા દૂષિત સોફ્ટવેર ઇન્સ્ટોલ કરવા માટે આ કોર્પોરેટ નેટવર્કમાં પ્રવેશી શકે છે.
રોકાણકારો આ કંપનીઓ દ્વારા તેમના સાયબર સુરક્ષા ઓડિટ અને ઓળખપત્ર રોટેશન પ્રક્રિયાઓની સ્થિતિ અંગેના સત્તાવાર અપડેટ્સ શોધી શકે છે. જ્યારે ઘણી કંપનીઓ પાસે આવી ધમકીઓનો સામનો કરવા માટે મજબૂત સુરક્ષા પ્રોટોકોલ હોય છે, ત્યારે આ ઘટનાનું પ્રમાણ સાયબર સુરક્ષા ખર્ચ અને સંચાલન (governance) ના મહત્વ પર ભાર મૂકે છે. આ સંસ્થાઓ માટે આગલું મહત્વનું પગલું એ સુનિશ્ચિત કરવાનું રહેશે કે તમામ સંભવિતપણે જોખમગ્રસ્ત કીઝ અમાન્ય કરવામાં આવી છે અને ભવિષ્યમાં સમાન જોખમો સામે તેમની આંતરિક સુરક્ષા વ્યવસ્થાને મજબૂત બનાવવામાં આવી છે.
