Утечка терабайтов учётных данных: атака на цепочку поставок через LiteLLM
Исследователи из CloudSEK и Hudson Rock сообщили об одной из крупнейших атак на цепочку поставок программного обеспечения. Скомпрометированным оказался LiteLLM — открытый инструмент, упрощающий разработку с использованием ИИ. Пострадали учётные данные более чем 2500 организаций, включая Nvidia, AWS, Samsung, Cisco, Salesforce, Siemens, Airbus, FedEx, Volkswagen, Deloitte и X Corp.
Сорок минут — и терабайты секретов
Вредоносный код содержался в версиях LiteLLM 1.82.7 и 1.82.8, размещённых в официальном репозитории PyPI. В марте окно активной атаки продлилось всего около сорока минут, но этого хватило: заражённые пакеты считывали содержимое памяти машин и выгружали его через канал злоумышленников. Hudson Rock обнаружила утечку, проанализировав файл объёмом 195 ТБ.
В дампе оказались облачные ключи, токены репозиториев, SSH-ключи, секреты Kubernetes, учётные данные для публикации пакетов, переменные окружения и ключи AI-провайдеров — секреты для Salesforce, Slack, Microsoft Azure и других платформ. По оценке обеих компаний, скомпрометированы данные примерно 434 000 конвейеров CI/CD.
Цепочка внутри цепочки
Сама атака на LiteLLM стала следствием более ранней компрометации: заражён был широко используемый сканер уязвимостей Trivy, а также KICS и Telnyx Python SDK. Ответственность взяла на себя группировка TeamPCP, состоящая, по данным исследователей, преимущественно из подростков; их причастность в основном подтверждается.
Независимый специалист Кевин Бомонт подтвердил подлинность данных на примере нескольких пострадавших организаций. По его словам, масштаб ущерба связан не с тем, что ИИ сам по себе представляет угрозу, а со слабой защитой DevOps на фоне спешки компаний с внедрением ИИ: «подростки могут переиграть организации, одержимые скорейшим запуском ИИ».
Показателен и промах разработчиков Trivy: они сменили автоматизационный токен, но не отозвали старый в течение 20 дней, что дало атакующим почти три недели на внедрение вредоносного кода в сторонние сборки.
Реакция оставляет желать лучшего
Обе компании призывают все организации, использовавшие заражённые версии, к «агрессивному отзыву учётных данных»: считать скомпрометированным любой доступный секрет, аннулировать облачные ключи, токены сервисных аккаунтов Kubernetes и персональные токены GitLab/GitHub, проверить логирование и фильтрацию исходящего трафика.
Однако некоторые пострадавшие отнеслись к предупреждению без должной серьёзности. Одна из крупнейших американских техкомпаний заявила Бомонту, что уже сменила все ключи и повода для беспокойства нет. Исследователь, воспользовавшись разрешением в их политике ответственного раскрытия, проверил учётные данные — сработали почти все.
По словам сооснователя Hudson Rock Алона Гала, единичный взлом выше по цепочке теперь одновременно затрагивает тысячи компаний, и этот масштаб выводит индустрию безопасности в совершенно новую реальность.
Источник: Ars Technica
Комментарии
Войдите, чтобы комментировать.