الحوسبة والسحابة
Braintrust تحث عملاءها على تغيير مفاتيح واجهة برمجة التطبيقات (API) بعد حادث أمني
حثت شركة Braintrust عملاءها على تغيير مفاتيح واجهة برمجة التطبيقات (API) الخاصة بهم بعد تأكيدها لوقوع وصول غير مصرح به إلى أحد حساباتها على Amazon Web Services، على الرغم من أن الشركة تقول إنه لا يوجد دليل على تعرض أوسع للبيانات.
أكدت شركة Braintrust، وهي شركة ناشئة في مجال الذكاء الاصطناعي، وقوع وصول غير مصرح به إلى أحد حساباتها السحابية على Amazon Web Services. وفي رسالة بريد إلكتروني أُرسلت إلى العملاء يوم الاثنين، حثت الشركة كل عميل على تغيير مفاتيح واجهة برمجة التطبيقات (API) المخزنة لديهم، وهي بيانات الاعتماد المستخدمة للوصول إلى نماذج الذكاء الاصطناعي المستندة إلى السحابة. وتغيير المفاتيح هو عملية استبدال بيانات الاعتماد الأمنية القديمة بأخرى جديدة. وقد كشفت Braintrust لاحقاً عن الحادث الأمني على موقعها الإلكتروني يوم الثلاثاء، مشيرة إلى أنه تم احتواء الحادث، وإغلاق الحساب المخترق، وتدقيق وتقييد الوصول عبر الأنظمة ذات الصلة، وتغيير الأسرار الداخلية.
ووفقاً لرسالة البريد الإلكتروني المرسلة إلى العملاء يوم الاثنين، لم تجد Braintrust دليلاً على تعرض أوسع للبيانات يتجاوز عميلاً واحداً تم التواصل معه. وصرح مارتن بيرغمان (Martin Bergman)، المتحدث باسم Braintrust، لموقع TechCrunch بأن الرسالة أُرسلت من باب الحيطة والحذر، وأن الشركة أكدت وقوع حادث أمني، لكن لا يوجد دليل على حدوث اختراق في هذا الوقت. وتجري الشركة الناشئة حالياً تحقيقاً في سبب الاختراق.
وتتولى الشركة، التي توفر منصة لمراقبة نماذج ومنتجات الذكاء الاصطناعي، قيادتها من قبل المؤسس والرئيس التنفيذي أنكور غويال (Ankur Goyal). وكانت Braintrust قد جمعت مؤخراً 80 مليون دولار في جولة تمويل من السلسلة “ب” (Series B) في شهر فبراير، مما قدّر قيمة الشركة بـ 800 مليون دولار. وقد وصف غويال سابقاً Braintrust بأنها “نظام تشغيل للمهندسين الذين يبنون برمجيات الذكاء الاصطناعي”.
ويحذر خبراء الأمن السيبراني من أن الحادث قد تكون له تداعيات لاحقة على العملاء المتأثرين، لا سيما شركات الذكاء الاصطناعي الأخرى التي تعتمد على منصة Braintrust. وأشار خايمي بلاسكو (Jaime Blasco)، المؤسس المشارك لشركة الأمن السيبراني الناشئة Nudge Security، إلى المخاطر المحتملة. فغالباً ما يستهدف القراصنة حسابات الشركات السحابية لسرقة مفاتيح واجهة برمجة التطبيقات (API)، مما يسمح لهم بالوصول إلى الأنظمة كمستخدمين شرعيين دون الحاجة إلى اختراق البنية التحتية للشركة المستهدفة بشكل مباشر.
ويعكس هذا الموقف تحديات أمنية سحابية سابقة. ففي عام 2023، تعرض مزود منتجات التطوير CircleCI لاختراق مماثل للبيانات السحابية وطلب من عملائه تغيير أي وجميع الأسرار المخزنة لدى الشركة. ومؤخراً، قام قراصنة باختراق حساب على Amazon Web Services تستخدمه المفوضية الأوروبية، وسرقوا 92 غيغابايت من البيانات في حادث أثر على 29 كياناً تابعاً للاتحاد الأوروبي.
لماذا يهم
يؤكد الحادث على ضعف منصات الذكاء الاصطناعي التابعة لجهات خارجية، حيث يمكن لحساب سحابي واحد مخترق أن يكشف مفاتيح واجهة برمجة التطبيقات (API) الحساسة للعملاء، مما قد يؤثر على عمليات الذكاء الاصطناعي اللاحقة.