Закрыть объявление

Кибератака, произошедшая в марте этого года, может иметь гораздо более серьезные последствия, чем первоначально предполагалось. Компания, занимающаяся вопросами безопасности. CloudПо оценкам SEC, атака на библиотеку с открытым исходным кодом LiteLLM потенциально может затронуть более 2500 организаций и приблизительно 434 000 конвейеров CI/CD. Это не типичная атака на одну компанию. Хакеры использовали уязвимость в цепочке поставок программного обеспечения, что позволило им распространить атаку на гораздо более масштабные объекты. 

LiteLLM — это инструмент с открытым исходным кодом, используемый для работы с различными моделями ИИ и их API. По данным злоумышленников, CloudСначала SEC взломала инструмент безопасности Trivy, а затем использовала его для получения доступа к процессу сборки LiteLLM, что привело к выпуску вредоносных версий 1.82.7 и 1.82.8 в репозиторий PyPI. 

Самая большая проблема заключалась в том, что вредоносный код делал дальше. После установки он автоматически запускался при запуске Python через файл .pth и пытался извлечь конфиденциальную информацию из скомпрометированной среды. Злоумышленники могли получить доступ к SSH-ключам, учетным данным для входа и т. д. cloudк AWS, сервисам Google Cloud а также Azure, токены Kubernetes, секреты CI/CD или ключи API для сервисов ИИ.  Примечательно, что сами вредоносные пакеты были CloudУчетные данные SEC были доступны всего около 40 минут. Однако это не означает, что проблема была решена после их удаления. Получив доступ к учетным данным, злоумышленники могли использовать их еще долгое время. CloudПоэтому Комиссия по ценным бумагам и биржам предупреждает, что удаление скомпрометированного пакета само по себе не решит проблему. 

И круг потенциально затронутых компаний действительно впечатляет. В список организаций с высоким уровнем соответствия требованиям входят AWS, Samsung, Cisco, Salesforce, ServiceNow, Siemens, Volkswagen, Deloitte, Epic Games и Vodafone.oneОднако важно отметить, что само по себе включение в базу данных не гарантирует успешность атаки. CloudКомиссия по ценным бумагам и биржам (SEC) прямо заявляет, что это потенциальная угроза, которую отдельные организации должны проверить самостоятельно. 

Именно это делает всю атаку настолько пугающей. Взломанная библиотека не обязательно должна была использоваться непосредственно на производственном сервере. Ей достаточно было попасть в среду разработки или автоматизированную среду CI/CD, где она могла получить доступ к множеству других систем. Полученные данные потенциально могли бы открыть путь к... cloudучетные записи электронной почты, репозитории, реестры, кластеры Kubernetes или сервисы искусственного интеллекта.  CloudВ связи с этим SEC предупреждает, что организациям, которые могли пострадать, следует сначала проверить использование версий LiteLLM 1.82.7 и 1.82.8, изолировать потенциально скомпрометированные среды и изменить все учетные данные, к которым мог иметь доступ скомпрометированный процесс. 

Вся эта ситуация также указывает на растущую проблему. Инфраструктура ИИ становится привлекательной целью для злоумышленников, поскольку она связана не только с самими моделями ИИ, но и с cloudэлектронные услуги, базы данных, внутренние инструменты и конфиденциальные данные. Один компьютер с открытым исходным кодом был скомпрометирован.oneТаким образом, в крайних случаях NT может представлять собой входной шлюз к значительно большей части инфраструктуры компании. 

Сегодня самое читаемое

.