حمله سایبری ماه مارس امسال ممکن است عواقب بسیار بزرگتری از آنچه در ابتدا انتظار میرفت، داشته باشد. شرکت امنیتی Cloudکمیسیون بورس و اوراق بهادار آمریکا (SEC) اکنون تخمین میزند که حمله به کتابخانه متنباز LiteLLM میتواند به طور بالقوه بیش از ۲۵۰۰ سازمان و تقریباً ۴۳۴۰۰۰ خط لوله CI/CD را تحت تأثیر قرار دهد. این یک حمله معمولی به یک شرکت واحد نیست. هکرها از زنجیره تأمین نرمافزار سوءاستفاده کردند که به آنها امکان دسترسی بسیار بیشتری را داد.
LiteLLM ابزاری متنباز است که برای کار با مدلهای مختلف هوش مصنوعی و APIهای آنها استفاده میشود. طبق گفتهی مهاجمان Cloudکمیسیون بورس و اوراق بهادار آمریکا (SEC) ابتدا ابزار امنیتی Trivy را به خطر انداخت و سپس از آن برای دسترسی به فرآیند ساخت LiteLLM استفاده کرد که منجر به انتشار نسخههای مخرب ۱.۸۲.۷ و ۱.۸۲.۸ در مخزن PyPI شد.
شما می توانید علاقه مند شوید
بزرگترین مشکل، کاری بود که کد مخرب در ادامه انجام میداد. پس از نصب، به طور خودکار با اجرای پایتون از طریق یک فایل .pth اجرا میشد و سعی در استخراج اطلاعات حساس از محیط آلوده داشت. مهاجمان میتوانستند به کلیدهای SSH، اطلاعات ورود و غیره دسترسی پیدا کنند. cloudبه AWS، سرویسهای گوگل Cloud و Azure، توکنهای Kubernetes، اسرار CI/CD یا کلیدهای API برای سرویسهای هوش مصنوعی. جالب اینجاست که خود بستههای مخرب Cloudکمیسیون بورس و اوراق بهادار آمریکا (SEC) فقط حدود ۴۰ دقیقه در دسترس بود. با این حال، این بدان معنا نیست که مشکل پس از حذف آنها حل شده باشد. هنگامی که بدافزار به اطلاعات محرمانه دسترسی پیدا کرد، مهاجمان میتوانستند مدتها از آنها استفاده کنند. Cloudبنابراین، کمیسیون بورس و اوراق بهادار آمریکا (SEC) هشدار میدهد که حذف بستهی آسیبدیده به تنهایی مشکل را حل نمیکند.
و طیف شرکتهایی که به طور بالقوه تحت تأثیر قرار گرفتهاند واقعاً چشمگیر است. فهرست سازمانهایی که سطح بالایی از انطباق را دارند شامل AWS، سامسونگ، سیسکو، Salesforce، ServiceNow، زیمنس، فولکس واگن، Deloitte، Epic Games و Vodafone میشود.oneبا این حال، توجه به این نکته ضروری است که صرفاً وجود اطلاعات در پایگاه داده، موفقیت حمله را تأیید نمیکند. Cloudکمیسیون بورس و اوراق بهادار آمریکا (SEC) صراحتاً اعلام میکند که این یک ریسک بالقوه است که سازمانهای مختلف باید خودشان آن را تأیید کنند.
شما می توانید علاقه مند شوید
این چیزی است که کل حمله را بسیار ترسناک میکند. کتابخانهی آسیبدیده نیازی به استفادهی مستقیم روی یک سرور عملیاتی نداشت. فقط باید وارد یک محیط توسعه یا CI/CD خودکار میشد، جایی که میتوانست به مجموعهای از سیستمهای دیگر دسترسی داشته باشد. دادههای بهدستآمده سپس میتوانستند بهطور بالقوه راه را برای ... باز کنند. cloudحسابهای ایمیل، مخازن، رجیستریها، خوشههای Kubernetes یا سرویسهای هوش مصنوعی. Cloudبنابراین، کمیسیون بورس و اوراق بهادار آمریکا (SEC) هشدار میدهد که سازمانهایی که ممکن است تحت تأثیر قرار گرفته باشند، ابتدا باید نحوهی استفاده از نسخههای ۱.۸۲.۷ و ۱.۸۲.۸ نرمافزار LiteLLM را بررسی کنند، محیطهای بالقوه در معرض خطر را ایزوله کنند و تمام اعتبارنامههایی را که فرآیند در معرض خطر ممکن است به آنها دسترسی داشته باشد، تغییر دهند.
کل این پرونده همچنین به یک مشکل رو به رشد اشاره دارد. زیرساختهای هوش مصنوعی به هدفی جذاب برای مهاجمان تبدیل میشوند، زیرا نه تنها به خود مدلهای هوش مصنوعی، بلکه به ... نیز متصل هستند. cloudخدمات الکترونیکی، پایگاههای داده، ابزارهای داخلی و دادههای حساس. یک رایانه متنبازِ در معرض خطرoneبنابراین، در موارد شدید، nt میتواند دروازه ورودی به بخش بسیار بزرگتری از زیرساخت شرکت باشد.