Η κυβερνοεπίθεση από τον Μάρτιο του τρέχοντος έτους ενδέχεται να έχει σημαντικά μεγαλύτερες συνέπειες από ό,τι αναμενόταν αρχικά. Εταιρεία ασφαλείας CloudΗ Επιτροπή Κεφαλαιαγοράς των ΗΠΑ (SEC) εκτιμά τώρα ότι η επίθεση στη βιβλιοθήκη ανοιχτού κώδικα LiteLLM θα μπορούσε ενδεχομένως να επηρεάσει περισσότερους από 2500 οργανισμούς και περίπου 434.000 αγωγούς CI/CD. Δεν πρόκειται για μια τυπική επίθεση σε μία μόνο εταιρεία. Οι χάκερ εκμεταλλεύτηκαν την αλυσίδα εφοδιασμού λογισμικού, η οποία τους επέτρεψε να φτάσουν πολύ πιο μακριά.
Το LiteLLM είναι ένα εργαλείο ανοιχτού κώδικα που χρησιμοποιείται για την εργασία με διάφορα μοντέλα τεχνητής νοημοσύνης και τα API τους. Οι επιτιθέμενοι σύμφωνα με CloudΗ Επιτροπή Κεφαλαιαγοράς (SEC) αρχικά παραβίασε το εργαλείο ασφαλείας Trivy και στη συνέχεια το χρησιμοποίησε για να αποκτήσει πρόσβαση στη διαδικασία δημιουργίας του LiteLLM, με αποτέλεσμα την κυκλοφορία των κακόβουλων εκδόσεων 1.82.7 και 1.82.8 στο αποθετήριο PyPI.
Μπορεί να σας ενδιαφέρει
Το μεγαλύτερο πρόβλημα ήταν η επόμενη ενέργεια του κακόβουλου κώδικα. Μόλις εγκατασταθεί, εκτελείται αυτόματα κατά την εκκίνηση της Python μέσω ενός αρχείου .pth και επιχειρεί να εξαγάγει ευαίσθητες πληροφορίες από το παραβιασμένο περιβάλλον. Οι εισβολείς θα μπορούσαν να έχουν βρει κλειδιά SSH, διαπιστευτήρια σύνδεσης κ.λπ. cloudσε AWS, υπηρεσίες Google Cloud και Azure, διακριτικά Kubernetes, μυστικά CI/CD ή κλειδιά API για υπηρεσίες AI. Είναι ενδιαφέρον ότι τα ίδια τα κακόβουλα πακέτα ήταν CloudΗ Επιτροπή Κεφαλαιαγοράς (SEC) ήταν διαθέσιμη μόνο για περίπου 40 λεπτά. Ωστόσο, αυτό δεν σημαίνει ότι το πρόβλημα λύθηκε μετά την αφαίρεσή τους. Μόλις το κακόβουλο λογισμικό έλαβε τα διαπιστευτήρια, οι εισβολείς μπορούσαν να τα χρησιμοποιήσουν για μεγάλο χρονικό διάστημα μετά. CloudΣυνεπώς, η Επιτροπή Κεφαλαιαγοράς (SEC) προειδοποιεί ότι η αφαίρεση του παραβιασμένου πακέτου από μόνη της δεν επιλύει το περιστατικό.
Και το εύρος των εταιρειών που ενδεχομένως επηρεάζονται είναι πραγματικά εντυπωσιακό. Η λίστα των οργανισμών με υψηλό επίπεδο συμμόρφωσης περιλαμβάνει τις AWS, Samsung, Cisco, Salesforce, ServiceNow, Siemens, Volkswagen, Deloitte, Epic Games και Vodafone.oneΩστόσο, είναι σημαντικό να σημειωθεί ότι η συμπερίληψη στη βάση δεδομένων από μόνη της δεν επιβεβαιώνει μια επιτυχημένη επίθεση. CloudΗ Επιτροπή Κεφαλαιαγοράς (SEC) δηλώνει ρητά ότι πρόκειται για μια πιθανή έκθεση την οποία οι μεμονωμένοι οργανισμοί πρέπει να επαληθεύσουν οι ίδιοι.
Μπορεί να σας ενδιαφέρει
Αυτό είναι που κάνει όλη την επίθεση αρκετά τρομακτική. Η παραβιασμένη βιβλιοθήκη δεν χρειαζόταν να χρησιμοποιηθεί απευθείας σε έναν διακομιστή παραγωγής. Απλώς έπρεπε να εισέλθει σε ένα περιβάλλον ανάπτυξης ή αυτοματοποιημένου CI/CD, όπου θα μπορούσε να έχει πρόσβαση σε μια ολόκληρη σειρά από άλλα συστήματα. Τα δεδομένα που ελήφθησαν θα μπορούσαν στη συνέχεια να ανοίξουν τον δρόμο για... cloudλογαριασμοί email, αποθετήρια, μητρώα, clusters Kubernetes ή υπηρεσίες τεχνητής νοημοσύνης. CloudΣυνεπώς, η Επιτροπή Κεφαλαιαγοράς (SEC) προειδοποιεί ότι οι οργανισμοί που ενδέχεται να έχουν επηρεαστεί θα πρέπει πρώτα να επανεξετάσουν τη χρήση των εκδόσεων 1.82.7 και 1.82.8 του LiteLLM, να απομονώσουν πιθανώς παραβιασμένα περιβάλλοντα και να αλλάξουν όλα τα διαπιστευτήρια στα οποία ενδέχεται να είχε πρόσβαση η παραβιασμένη διεργασία.
Η όλη υπόθεση υποδεικνύει επίσης ένα αυξανόμενο πρόβλημα. Η υποδομή τεχνητής νοημοσύνης γίνεται ελκυστικός στόχος για τους επιτιθέμενους επειδή συνδέεται όχι μόνο με τα ίδια τα μοντέλα τεχνητής νοημοσύνης, αλλά και με cloudηλεκτρονικές υπηρεσίες, βάσεις δεδομένων, εσωτερικά εργαλεία και ευαίσθητα δεδομένα. Ένας παραβιασμένος υπολογιστής ανοιχτού κώδικαoneΈτσι, το nt μπορεί, σε ακραίες περιπτώσεις, να αντιπροσωπεύει μια πύλη εισόδου σε ένα σημαντικά μεγαλύτερο μέρος της υποδομής της εταιρείας.