Kybernetický útok z marca tohto roku môže mať podstatne väčšie následky, než sa pôvodne predpokladalo. Bezpečnostná spoločnosť CloudSEK teraz odhaduje, že útok na open-source knižnicu LiteLLM mohol potenciálne zasiahnuť viac ako 2500 organizácií a približne 434 000 CI/CD pipeline. Nejde pritom o klasický útok na jednu konkrétnu firmu. Hackeri zneužili dodávateľský reťazec softvéru, vďaka čomu sa mohli dostať oveľa ďalej.
LiteLLM je open-source nástroj používaný na prácu s rôznymi AI modelmi a ich API. Útočníci podľa CloudSEK najprv kompromitovali bezpečnostný nástroj Trivy a následne sa cez neho dostali do procesu zostavovania LiteLLM. Výsledkom bolo vydanie škodlivých verzií 1.82.7 a 1.82.8 do repozitára PyPI.
Mohlo by vás zaujímať
Najväčší problém spočíval v tom, čo škodlivý kód následne robil. Po inštalácii sa prostredníctvom súboru .pth automaticky spúšťal pri štarte Pythonu a pokúšal sa z napadnutého prostredia získať citlivé informácie. Útočníci mohli naraziť napríklad na SSH kľúče, prihlasovacie údaje ku cloudovým službám AWS, Google Cloud a Azure, Kubernetes tokeny, CI/CD secrets alebo API kľúče k AI službám. Zaujímavé je, že samotné škodlivé balíčky boli podľa CloudSEK dostupné iba približne 40 minút. To ale rozhodne neznamená, že po ich odstránení bolo po probléme. Akonáhle totiž malware získal prístupové údaje, útočníci ich mohli používať ešte dlho potom. CloudSEK preto upozorňuje, že odstránenie kompromitovaného balíčka samo o sebe incident nerieši.
A rozsah potenciálne zasiahnutých firiem je skutočne zaujímavý. V zozname organizácií s vysokou mierou zhody sa objavujú napríklad AWS, Samsung, Cisco, Salesforce, ServiceNow, Siemens, Volkswagen, Deloitte, Epic Games alebo Vodafone. Dôležité však je, že samotné zaradenie do databázy neznamená potvrdenie úspešného napadnutia. CloudSEK výslovne uvádza, že ide o potenciálne vystavenie riziku, ktoré musia jednotlivé organizácie samy overiť.
Mohlo by vás zaujímať
Práve v tom je celý útok pomerne desivý. Kompromitovaná knižnica totiž nemusela byť používaná priamo na produkčnom serveri. Stačilo, aby sa dostala do vývojového alebo automatizovaného CI/CD prostredia, kde mohla mať prístup k celému radu ďalších systémov. Získané údaje potom mohli potenciálne otvoriť cestu do cloudových účtov, repozitárov, registrov, Kubernetes klastrov alebo práve AI služieb. CloudSEK preto upozorňuje, že organizácie, ktoré mohli byť zasiahnuté, by mali predovšetkým preveriť používanie verzií LiteLLM 1.82.7 a 1.82.8, izolovať potenciálne napadnuté prostredie a zmeniť všetky prístupové údaje, ku ktorým mohol mať kompromitovaný proces prístup.
Celý prípad navyše ukazuje na stále väčší problém. AI infraštruktúra sa stáva atraktívnym cieľom útočníkov, pretože býva napojená nielen na samotné AI modely, ale aj na cloudové služby, databázy, interné nástroje a citlivé údaje. Jeden napadnutý open-source komponent tak môže v krajnom prípade predstavovať vstupnú bránu do podstatne väčšej časti firemnej infraštruktúry.