Cyberangrebet fra marts i år kan få betydeligt større konsekvenser end oprindeligt forventet. Sikkerhedsfirma CloudSEC vurderer nu, at angrebet på open source-biblioteket LiteLLM potentielt kan påvirke mere end 2500 organisationer og cirka 434.000 CI/CD-pipelines. Dette er ikke et typisk angreb på en enkelt virksomhed. Hackerne udnyttede softwareforsyningskæden, hvilket gjorde det muligt for dem at nå meget længere.
LiteLLM er et open source-værktøj, der bruges til at arbejde med forskellige AI-modeller og deres API'er. Angribere ifølge CloudSEC kompromitterede først Trivy-sikkerhedsværktøjet og brugte det derefter til at få adgang til LiteLLM-byggeprocessen, hvilket resulterede i udgivelsen af skadelige versioner 1.82.7 og 1.82.8 til PyPI-arkivet.
Du kunne være interesseret i
Det største problem var, hvad den skadelige kode derefter gjorde. Når den var installeret, kørte den automatisk, når Python blev startet via en .pth-fil, og forsøgte at udtrække følsomme oplysninger fra det kompromitterede miljø. Angribere kunne have stødt på SSH-nøgler, loginoplysninger osv. cloudtil AWS, Google-tjenester Cloud og Azure, Kubernetes-tokens, CI/CD-hemmeligheder eller API-nøgler til AI-tjenester. Interessant nok var de ondsindede pakker selv CloudSEC var kun tilgængelig i omkring 40 minutter. Det betyder dog ikke, at problemet blev løst, efter de blev fjernet. Når malwaren havde fået adgang til legitimationsoplysningerne, kunne angriberne bruge dem i lang tid bagefter. CloudSEC advarer derfor om, at fjernelse af den kompromitterede pakke alene ikke løser problemet.
Og udvalget af potentielt berørte virksomheder er virkelig imponerende. Listen over organisationer med en høj grad af compliance omfatter AWS, Samsung, Cisco, Salesforce, ServiceNow, Siemens, Volkswagen, Deloitte, Epic Games og Vodafone.oneDet er dog vigtigt at bemærke, at optagelse i databasen alene ikke bekræfter et vellykket angreb. CloudSEC angiver eksplicit, at dette er en potentiel eksponering, som individuelle organisationer selv skal verificere.
Du kunne være interesseret i
Det er dette, der gør hele angrebet ret skræmmende. Det kompromitterede bibliotek behøvede ikke at blive brugt direkte på en produktionsserver. Det skulle bare ind i et udviklings- eller automatiseret CI/CD-miljø, hvor det kunne have adgang til en lang række andre systemer. De indsamlede data kunne derefter potentielt åbne vejen for cloude-mailkonti, lagre, registre, Kubernetes-klynger eller AI-tjenester. CloudSEC advarer derfor om, at organisationer, der kan være blevet berørt, først bør gennemgå deres brug af LiteLLM version 1.82.7 og 1.82.8, isolere potentielt kompromitterede miljøer og ændre alle legitimationsoplysninger, som den kompromitterede proces kan have haft adgang til.
Hele sagen peger også på et voksende problem. AI-infrastruktur er ved at blive et attraktivt mål for angribere, fordi den ikke kun er forbundet med selve AI-modellerne, men også med cloude-tjenester, databaser, interne værktøjer og følsomme data. En kompromitteret open source-computeronent kan således i ekstreme tilfælde repræsentere en adgangsportal til en betydeligt større del af virksomhedens infrastruktur.