Lukk annonse

Cyberangrepet fra mars i år kan få betydelig større konsekvenser enn opprinnelig antatt. Sikkerhetsselskap CloudSEC anslår nå at angrepet på LiteLLM-biblioteket med åpen kildekode potensielt kan påvirke mer enn 2500 organisasjoner og omtrent 434 000 CI/CD-pipelines. Dette er ikke et typisk angrep på et enkelt selskap. Hackerne utnyttet programvarens forsyningskjede, noe som gjorde at de kunne nå mye lenger. 

LiteLLM er et åpen kildekode-verktøy som brukes til å jobbe med ulike AI-modeller og deres API-er. Angripere ifølge CloudSEC kompromitterte først sikkerhetsverktøyet Trivy og brukte det deretter til å få tilgang til LiteLLM-byggeprosessen, noe som resulterte i utgivelsen av skadelige versjoner 1.82.7 og 1.82.8 til PyPI-depotet. 

Det største problemet var hva den skadelige koden gjorde videre. Når den var installert, ville den kjøre automatisk når Python ble startet via en .pth-fil og forsøke å trekke ut sensitiv informasjon fra det kompromitterte miljøet. Angripere kunne ha kommet over SSH-nøkler, påloggingsinformasjon osv. cloudtil AWS, Google-tjenester Cloud og Azure, Kubernetes-tokens, CI/CD-hemmeligheter eller API-nøkler til AI-tjenester.  Interessant nok var de skadelige pakkene i seg selv CloudSEC var bare tilgjengelig i omtrent 40 minutter. Det betyr imidlertid ikke at problemet ble løst etter at de ble fjernet. Når skadevaren hadde fått tak i legitimasjonen, kunne angriperne bruke den i lang tid etterpå. CloudSEC advarer derfor om at det å fjerne den kompromitterte pakken alene ikke løser hendelsen. 

Og utvalget av potensielt berørte selskaper er virkelig imponerende. Listen over organisasjoner med høy grad av samsvar inkluderer AWS, Samsung, Cisco, Salesforce, ServiceNow, Siemens, Volkswagen, Deloitte, Epic Games og Vodafone.oneDet er imidlertid viktig å merke seg at inkludering i databasen alene ikke bekrefter et vellykket angrep. CloudSEC sier eksplisitt at dette er en potensiell eksponering som individuelle organisasjoner må verifisere selv. 

Det er dette som gjør hele angrepet ganske skremmende. Det kompromitterte biblioteket trengte ikke å bli brukt direkte på en produksjonsserver. Det måtte bare komme inn i et utviklings- eller automatisert CI/CD-miljø, hvor det kunne ha tilgang til en hel rekke andre systemer. Dataene som ble innhentet kunne deretter potensielt åpne veien for cloude-postkontoer, databaser, registre, Kubernetes-klynger eller AI-tjenester.  CloudSEC advarer derfor om at organisasjoner som kan ha blitt berørt først bør gjennomgå bruken av LiteLLM versjon 1.82.7 og 1.82.8, isolere potensielt kompromitterte miljøer og endre all legitimasjon som den kompromitterte prosessen kan ha hatt tilgang til. 

Hele saken peker også på et økende problem. AI-infrastruktur blir et attraktivt mål for angripere fordi den ikke bare er koblet til selve AI-modellene, men også til cloude-tjenester, databaser, interne verktøy og sensitive data. Én kompromittert datamaskin med åpen kildekodeonent kan dermed, i ekstreme tilfeller, representere en inngangsport til en betydelig større del av selskapets infrastruktur. 

Dagens mest leste

.