Při útoku na kompromitovaný AI balíček unikly terabajty přihlašovacích údajů od 2 500 uživatelů.
Šlo o útok na dodavatelský řetězec. Útočník při něm napadne software nebo jeho součást, kterou používají další firmy a vývojáři při provozu vlastních aplikací a služeb. Nemusí tak útočit na každého uživatele zvlášť, stačí zasáhnout jeden balíček, který se následně dostane do více prostředí, často bez přímého kontaktu útočníka s jednotlivými uživateli nebo organizacemi, které jej používají.
Napadený balíček byl určen pro práci s umělou inteligencí. Z dostupných informací není jasné, kdo ho vytvořil, jak se do něj útočník dostal ani jak dlouho od uživatelů odcházejí data. Chybí také podrobnosti o typech zasažených přihlašovacích údajů a o tom, zda se incident týkal konkrétních služeb.
Riziko se netýká jen hlavního dodavatele nebo běžně používaného firemního systému. Může se objevit také v doplňku, knihovně nebo balíčku, který do zařízení či aplikace přidal jiný vývojář nebo dodavatel. Zpráva neuvádí jméno balíčku, seznam zasažených verzí, časový rozsah ani postup pro kontrolu a odvolání uniklých údajů. Bez těchto údajů nelze určit, kterých firem se incident týká ani zda je nutné měnit konkrétní účty. Firmy by proto měly vědět, jaké balíčky a doplňky jejich software používá a kdo je spravuje.