Hirdetés bezárása

Az idei márciusi kibertámadásnak lényegesen nagyobb következményei lehetnek, mint azt eredetileg várták. Biztonsági cég CloudAz Értékpapír- és Tőzsdefelügyelet (SEC) becslése szerint a nyílt forráskódú LiteLLM könyvtár elleni támadás több mint 2500 szervezetet és körülbelül 434 000 CI/CD folyamatot érinthet. Ez nem egy tipikus támadás egyetlen vállalat ellen. A hackerek a szoftverellátási láncot kihasználva sokkal messzebbre jutottak el. 

A LiteLLM egy nyílt forráskódú eszköz, amelyet különféle MI-modellekkel és azok API-jaival való együttműködésre használnak. A támadók szerint CloudA SEC először a Trivy biztonsági eszközt kompromittálta, majd azt felhasználva hozzáfért a LiteLLM build folyamatához, aminek eredményeként a rosszindulatú 1.82.7-es és 1.82.8-as verziók megjelentek a PyPI tárházban. 

A legnagyobb problémát a rosszindulatú kód ezután tette. A telepítés után automatikusan elindult, amikor a Pythont egy .pth fájlon keresztül indították el, és megpróbált érzékeny információkat kinyerni a feltört környezetből. A támadók SSH-kulcsokhoz, bejelentkezési adatokhoz stb. férhettek hozzá. cloudaz AWS-hez és a Google szolgáltatásokhoz Cloud és Azure, Kubernetes tokenek, CI/CD titkok vagy API-kulcsok mesterséges intelligencia szolgáltatásokhoz.  Érdekes módon maguk a rosszindulatú csomagok voltak CloudA SEC csak körülbelül 40 percig volt elérhető. Ez azonban nem jelenti azt, hogy a probléma megoldódott az eltávolításuk után. Miután a rosszindulatú program megszerezte a hitelesítő adatokat, a támadók még hosszú ideig használhatták azokat. CloudAz SEC ezért figyelmeztet, hogy a feltört csomag eltávolítása önmagában nem oldja meg az incidenst. 

A potenciálisan érintett vállalatok köre valóban lenyűgöző. A magas szintű megfeleléssel rendelkező szervezetek listáján szerepel az AWS, a Samsung, a Cisco, a Salesforce, a ServiceNow, a Siemens, a Volkswagen, a Deloitte, az Epic Games és a Vodafone.oneFontos azonban megjegyezni, hogy az adatbázisba való felvétel önmagában nem erősíti meg a sikeres támadást. CloudAz Értékpapír- és Tőzsdefelügyelet (SEC) kifejezetten kijelenti, hogy ez egy potenciális kitettség, amelyet az egyes szervezeteknek maguknak kell ellenőrizniük. 

Ez teszi az egész támadást elég ijesztővé. A feltört könyvtárat nem kellett közvetlenül egy éles szerveren használni. Elég volt, ha egy fejlesztői vagy automatizált CI/CD környezetbe került, ahol számos más rendszerhez férhetett hozzá. A megszerzett adatok ezután potenciálisan utat nyithattak volna a... cloude-mail fiókok, adattárak, nyilvántartások, Kubernetes klaszterek vagy mesterséges intelligencia szolgáltatások.  CloudAz SEC ezért arra figyelmeztet, hogy az esetlegesen érintett szervezeteknek először felül kell vizsgálniuk a LiteLLM 1.82.7-es és 1.82.8-as verzióinak használatát, el kell különíteniük a potenciálisan veszélyeztetett környezeteket, és módosítaniuk kell az összes olyan hitelesítő adatot, amelyhez a veszélyeztetett folyamat hozzáférhetett. 

Az egész eset egy növekvő problémára is rámutat. A mesterséges intelligencia infrastruktúrája vonzó célponttá válik a támadók számára, mivel nemcsak magukhoz a mesterséges intelligencia modellekhez kapcsolódik, hanem a cloude-szolgáltatások, adatbázisok, belső eszközök és érzékeny adatok. Egyetlen feltört nyílt forráskódú számítógéponeAz nt így szélsőséges esetekben belépési kaput jelenthet a vállalat infrastruktúrájának jelentősen nagyobb részéhez. 

A mai nap legolvasottabb

.