Утечка терабайтов учётных данных: атака на цепочку поставок через LiteLLM

· Безопасность
Компрометация популярного инструмента для AI-разработки LiteLLM привела к краже секретов у более чем 2500 организаций, среди которых Microsoft, Amazon, Cisco, Samsung и Salesforce.

cover.svg

Исследователи из CloudSEK и Hudson Rock сообщили об одной из крупнейших атак на цепочку поставок программного обеспечения. Скомпрометированным оказался LiteLLM — открытый инструмент, упрощающий разработку с использованием ИИ. Пострадали учётные данные более чем 2500 организаций, включая Nvidia, AWS, Samsung, Cisco, Salesforce, Siemens, Airbus, FedEx, Volkswagen, Deloitte и X Corp.

Сорок минут — и терабайты секретов

Вредоносный код содержался в версиях LiteLLM 1.82.7 и 1.82.8, размещённых в официальном репозитории PyPI. В марте окно активной атаки продлилось всего около сорока минут, но этого хватило: заражённые пакеты считывали содержимое памяти машин и выгружали его через канал злоумышленников. Hudson Rock обнаружила утечку, проанализировав файл объёмом 195 ТБ.

В дампе оказались облачные ключи, токены репозиториев, SSH-ключи, секреты Kubernetes, учётные данные для публикации пакетов, переменные окружения и ключи AI-провайдеров — секреты для Salesforce, Slack, Microsoft Azure и других платформ. По оценке обеих компаний, скомпрометированы данные примерно 434 000 конвейеров CI/CD.

Цепочка внутри цепочки

Сама атака на LiteLLM стала следствием более ранней компрометации: заражён был широко используемый сканер уязвимостей Trivy, а также KICS и Telnyx Python SDK. Ответственность взяла на себя группировка TeamPCP, состоящая, по данным исследователей, преимущественно из подростков; их причастность в основном подтверждается.

Независимый специалист Кевин Бомонт подтвердил подлинность данных на примере нескольких пострадавших организаций. По его словам, масштаб ущерба связан не с тем, что ИИ сам по себе представляет угрозу, а со слабой защитой DevOps на фоне спешки компаний с внедрением ИИ: «подростки могут переиграть организации, одержимые скорейшим запуском ИИ».

Показателен и промах разработчиков Trivy: они сменили автоматизационный токен, но не отозвали старый в течение 20 дней, что дало атакующим почти три недели на внедрение вредоносного кода в сторонние сборки.

Реакция оставляет желать лучшего

Обе компании призывают все организации, использовавшие заражённые версии, к «агрессивному отзыву учётных данных»: считать скомпрометированным любой доступный секрет, аннулировать облачные ключи, токены сервисных аккаунтов Kubernetes и персональные токены GitLab/GitHub, проверить логирование и фильтрацию исходящего трафика.

Однако некоторые пострадавшие отнеслись к предупреждению без должной серьёзности. Одна из крупнейших американских техкомпаний заявила Бомонту, что уже сменила все ключи и повода для беспокойства нет. Исследователь, воспользовавшись разрешением в их политике ответственного раскрытия, проверил учётные данные — сработали почти все.

По словам сооснователя Hudson Rock Алона Гала, единичный взлом выше по цепочке теперь одновременно затрагивает тысячи компаний, и этот масштаб выводит индустрию безопасности в совершенно новую реальность.


Источник: Ars Technica

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.