Útok na LiteLLM odhalil přístupové údaje více než 2 500 organizací
Bezpečnostní firmy CloudSEK a Hudson Rock popsaly rozsáhlý útok na open source nástroj LiteLLM, který využívají vývojářské týmy pro práci s AI. Během přibližně 40 minut útočníci získali přístupové údaje z odhadovaných 434 000 CI/CD pipeline a mohli ohrozit více než 2 500 organizací.
Únik během několika minut
Kompromitované verze LiteLLM se v březnu objevily v oficiálním repozitáři Python Package Index. Organizace, které si je během zhruba 40minutového okna stáhly a použily, vystavily paměť svých počítačů škodlivému kódu. Ten z ní získal obsah a odeslal ho útočníkům.
Hudson Rock na základě analýzy souboru o velikosti 195 TB identifikoval rozsáhlý soubor uniklých dat. CloudSEK a Hudson Rock uvádějí, že unikly cloudové klíče, tokeny k repozitářům, SSH klíče, tajné údaje Kubernetes, přihlašovací údaje pro publikování balíčků i proměnné prostředí. Mezi nimi byly také klíče poskytovatelů AI služeb.
Ohrožené firmy a systémy
Podle obou firem byly vystaveny přihlašovací údaje 434 000 CI/CD pipeline, tedy nástrojů používaných k automatizaci vývoje, testování a nasazování softwaru. Výzkumníci ale v řadě případů nedokázali určit, které organizaci konkrétní tajemství patří. Obecně nastavené pipeline totiž často obsahují hesla a tokeny bez firemní domény nebo názvu interního serveru.
S vysokou mírou jistoty byly mezi dotčenými organizacemi uvedeny například Nvidia, Amazon Web Services, Samsung Electronics, Salesforce, Cisco Systems, ServiceNow, Siemens, Airbus US Space & Defense, Volkswagen, Deloitte, Thomson Reuters, FedEx, X Corp (Twitter), Epic Games, HP, Philips, Vodafone a Deutsche Bahn. Přítomnost údajů v úniku sama o sobě nemusí znamenat úspěšné napadení dané společnosti, znamená však, že příslušné přístupové údaje mohly být zpřístupněny útočníkům.
Řetězec navazujících útoků
Kompromitace LiteLLM podle popisu navazovala na dřívější útok na bezpečnostní skener Trivy. Škodlivý kód se objevil také v nástrojích KICS a Telnyx Python SDK. Za kampaní se přihlásila skupina TeamPCP, kterou výzkumníci označují za převážně teenagerské, ale technicky schopné uskupení; jejich tvrzení podle článku z velké části potvrdili.
Případ ukazuje riziko dodavatelského řetězce: jediný napadený balíček může během krátké doby zasáhnout tisíce firem, které mu důvěřují. Rozsah navíc zvětšilo rychlé zavádění AI do vývojových procesů a nedostatečná ochrana automatizačních nástrojů.
Doporučený postup
CloudSEK a Hudson Rock organizacím doporučují prověřit prostředí a zjistit, zda nepoužívaly LiteLLM ve verzích 1.82.7 nebo 1.82.8. Všem potenciálně zasaženým firmám radí předpokládat, že každý tajný údaj dostupný z prostředí LiteLLM byl kompromitován.
Následovat by mělo okamžité zneplatnění a nahrazení cloudových klíčů, tokenů účtů Kubernetes a osobních přístupových tokenů GitLab a GitHub. Organizace mají také zkontrolovat logy a odchozí síťovou komunikaci. Výzkumníci upozornili, že některé firmy sice tvrdily, že údaje vyměnily, ale následná kontrola odhalila, že řada z nich zůstala funkční.