Forwarded from Bug Hunter Notes
https://futuresearch.ai/blog/litellm-pypi-supply-chain-attack/
Очередная атака связанная с получением доступа к гитхаб аккаунту owner'а litellm, в которой не только выпустили скомпроментированные версии, но также и закрыли ишую, в которой была описана проблема безопасности. Попадая на вашу систему python скрипт рассылает на определенный домен приватные ключи, .env файлы, ключи от AWS/GCP/Azure, kubeconfig'и пароли к базам, шелл историю, а также енв переменные и всякое другое до чего может дотянуться. Так что будьте аккуратны и проверьте если у вас используется где-то litellm версии 1.82.8 или 1.82.7
Очередная атака связанная с получением доступа к гитхаб аккаунту owner'а litellm, в которой не только выпустили скомпроментированные версии, но также и закрыли ишую, в которой была описана проблема безопасности. Попадая на вашу систему python скрипт рассылает на определенный домен приватные ключи, .env файлы, ключи от AWS/GCP/Azure, kubeconfig'и пароли к базам, шелл историю, а также енв переменные и всякое другое до чего может дотянуться. Так что будьте аккуратны и проверьте если у вас используется где-то litellm версии 1.82.8 или 1.82.7
FutureSearch
litellm 1.82.8 Supply Chain Attack on PyPI (March 2026)
litellm 1.82.7 and 1.82.8 on PyPI were compromised in March 2026 with a malicious .pth file that steals SSH keys, cloud credentials, and secrets, then spreads across Kubernetes clusters. FutureSearch first reported it to PyPI. Learn which versions to avoid…
:) оказывается Cursor Composer 2.0 дообучен на Kimi 2.5, при этом нигде про это не писал, хотя по лицензии Kimi 2.5, обязан был
Хабр
Composer 2 оказался Kimi K2.5: Cursor не раскрыл базовую модель и нарушил лицензию
19 марта Cursor выпустил Composer 2 —свою новую флагманскую модель. В анонсе говорилось о дообучении через RL и улучшении производительности, но базовая модель не упоминалась. Спустя несколько часов...
Похоже нас ждет новая модель от Claude'а в ближайшее время - Claude Mythos
Хабр
Claude Mythos: Anthropic случайно слила данные о своей мощнейшей модели
Anthropic разрабатывает и уже тестирует с доверенными клиентами новую ИИ-модель, которую называет самой мощной в своей истории. О ее существовании стало известно из-за утечки данных: черновик...
Последние дни мы все чаще замечаем подобного рода атаки, интересно что нас ждет в будущем если с такой же прогрессией будем двигаться вперед?
Если вы пользуетесь axios, имеет смысл обратиться к данной статье и проверить свои зависимости.
Если вы пользуетесь axios, имеет смысл обратиться к данной статье и проверить свои зависимости.
Интересный подход, теперь Claud еще проще для тех, кто в Амазоне
https://aws.amazon.com/ru/about-aws/whats-new/2026/05/claude-platform-aws/
https://aws.amazon.com/ru/about-aws/whats-new/2026/05/claude-platform-aws/
Amazon
Claude Platform on AWS is now generally available - AWS
Discover more about what's new at AWS with Claude Platform on AWS is now generally available
О, наткнулся сегодня на плейлист события KubeCon + CloudNativeCon 2026 прошедшего недавно
Думаю в таком списке из 409 видео презентаций, каждый найдет для себя что-то интересное
https://youtube.com/playlist?list=PLj6h78yzYM2MXCOWSN9CqqID6OOvF7wxL
Думаю в таком списке из 409 видео презентаций, каждый найдет для себя что-то интересное
https://youtube.com/playlist?list=PLj6h78yzYM2MXCOWSN9CqqID6OOvF7wxL
👍1
Ну что, теперь OpenAI модели также доступны в Амазоне
https://openai.com/index/openai-frontier-models-and-codex-are-now-available-on-aws/
Так что теперь заказчики, использующие Amazon получили доступ к моделям GPT 5.5/5.4, а не только тем OpenSource моделям, что там были ранее представлены
Как обычно модели доступные в Bedrock всегда можно подсмотреть тут:
https://docs.aws.amazon.com/bedrock/latest/userguide/model-cards.html
https://openai.com/index/openai-frontier-models-and-codex-are-now-available-on-aws/
Так что теперь заказчики, использующие Amazon получили доступ к моделям GPT 5.5/5.4, а не только тем OpenSource моделям, что там были ранее представлены
Как обычно модели доступные в Bedrock всегда можно подсмотреть тут:
https://docs.aws.amazon.com/bedrock/latest/userguide/model-cards.html
https://claude.com/code-with-claude/london
О, тут можно посмотреть недавние сессии с Лондонского ивента
А также доступны в плейлисте https://www.youtube.com/watch?v=6amLO7I9xdg&list=PLmWCw1CzcFilPJdvw6scjHjbBripZWFps
О, тут можно посмотреть недавние сессии с Лондонского ивента
А также доступны в плейлисте https://www.youtube.com/watch?v=6amLO7I9xdg&list=PLmWCw1CzcFilPJdvw6scjHjbBripZWFps
Claude
Code with Claude London — May 19, 2026
Keynotes, workshops, and live demos with the Anthropic team. Explore the future of AI-assisted development in London.
Интересный разбор атаки ForceMemo, читаешь как детектив
https://www.stepsecurity.io/blog/forcememo-hundreds-of-github-python-repos-compromised-via-account-takeover-and-force-push
Насколько многогранно люди подходят к планированию подобных атак, прямо диву даешься
https://www.stepsecurity.io/blog/forcememo-hundreds-of-github-python-repos-compromised-via-account-takeover-and-force-push
Насколько многогранно люди подходят к планированию подобных атак, прямо диву даешься
www.stepsecurity.io
ForceMemo: Hundreds of GitHub Python Repos Compromised via Account Takeover and Force-Push - StepSecurity
The StepSecurity threat intelligence team was the first to discover and report on an ongoing campaign — which we are tracking as ForceMemo — in which an attacker is compromising hundreds of GitHub accounts and injecting identical malware into hundreds of…