Ultralytics AI模型遭劫持,数千设备被植入加密挖矿程序

流行的Ultralytics YOLO11 AI模型最近在供应链攻击中被入侵,导致设备上运行的Python包索引(PyPI)特定版本(8.3.41和8.3.42)被部署了加密挖矿程序。Ultralytics以其先进的对象检测和图像处理工具而闻名,意外分发了其软件的恶意版本,该版本在过去24小时内从PyPI下载了超过260,000次。来源
这次攻击影响了安装了受感染版本的用户,包括使用Google Colab账户的用户,这些账户被标记为“滥用活动”并被禁止。此外,受感染的Ultralytics模型是其他库(如SwarmUI和ComfyUI)的依赖项,导致加密挖矿恶意软件的广泛安装。
攻击涉及XMRig Miner的安装和执行,该矿工连接到一个矿池,造成了重大中断。Ultralytics的创始人兼首席执行官Glenn Jocher证实,该问题仅限于两个受感染的版本,这些版本已被删除并替换为干净的8.3.43版本以解决问题。