Reklamı Kapat

Bu yılın Mart ayındaki siber saldırının, başlangıçta beklenenden çok daha büyük sonuçlar doğurabileceği belirtiliyor. Güvenlik şirketi CloudABD Menkul Kıymetler ve Borsa Komisyonu (SEC), açık kaynaklı LiteLLM kütüphanesine yapılan saldırının potansiyel olarak 2500'den fazla kuruluşu ve yaklaşık 434.000 CI/CD hattını etkileyebileceğini tahmin ediyor. Bu, tek bir şirkete yönelik tipik bir saldırı değil. Korsanlar, yazılım tedarik zincirini istismar ederek çok daha geniş bir kitleye ulaşmayı başardılar. 

LiteLLM, çeşitli yapay zeka modelleri ve API'leriyle çalışmak için kullanılan açık kaynaklı bir araçtır. Saldırganlara göre... CloudSEC önce Trivy güvenlik aracını ele geçirdi ve ardından bunu LiteLLM derleme sürecine erişim sağlamak için kullandı; bu da PyPI deposuna kötü amaçlı 1.82.7 ve 1.82.8 sürümlerinin yayınlanmasına yol açtı. 

En büyük sorun, kötü amaçlı kodun bundan sonra ne yaptığıydı. Kurulduktan sonra, Python bir .pth dosyası aracılığıyla başlatıldığında otomatik olarak çalışacak ve ele geçirilen ortamdan hassas bilgileri çıkarmaya çalışacaktı. Saldırganlar SSH anahtarlarına, oturum açma kimlik bilgilerine vb. ulaşabilirlerdi. cloudAWS'ye, Google hizmetlerine Cloud ve Azure, Kubernetes belirteçleri, CI/CD sırları veya yapay zeka hizmetlerine yönelik API anahtarları.  İlginç bir şekilde, zararlı paketlerin kendileri şunlardı: CloudSEC yalnızca yaklaşık 40 dakika boyunca erişilebilir durumdaydı. Ancak bu, kaldırıldıktan sonra sorunun çözüldüğü anlamına gelmez. Kötü amaçlı yazılım kimlik bilgilerini ele geçirdikten sonra, saldırganlar bunları uzun süre kullanabilirlerdi. CloudBu nedenle SEC, yalnızca tehlikeye atılmış paketin kaldırılmasının olayı çözmeyeceği konusunda uyarıda bulunuyor. 

Ve potansiyel olarak etkilenebilecek şirketlerin yelpazesi gerçekten etkileyici. Yüksek uyumluluk seviyesine sahip kuruluşlar listesinde AWS, Samsung, Cisco, Salesforce, ServiceNow, Siemens, Volkswagen, Deloitte, Epic Games ve Vodafone yer alıyor.oneAncak, veritabanına dahil olmanın tek başına saldırının başarılı olduğunu teyit etmediğini belirtmek önemlidir. CloudSEC, bunun her bir kuruluşun kendisinin doğrulaması gereken potansiyel bir risk olduğunu açıkça belirtmektedir. 

Bu durum, saldırıyı oldukça korkutucu kılıyor. Ele geçirilen kütüphanenin doğrudan bir üretim sunucusunda kullanılması gerekmiyordu. Sadece bir geliştirme veya otomatikleştirilmiş CI/CD ortamına girmesi yeterliydi; burada diğer birçok sisteme erişim sağlayabilirdi. Elde edilen veriler daha sonra potansiyel olarak birçok soruna yol açabilirdi. cloudE-posta hesapları, depolar, kayıt defterleri, Kubernetes kümeleri veya yapay zeka hizmetleri.  CloudBu nedenle SEC, etkilenmiş olabilecek kuruluşların öncelikle LiteLLM 1.82.7 ve 1.82.8 sürümlerini kullanımlarını gözden geçirmeleri, potansiyel olarak tehlikeye girmiş ortamları izole etmeleri ve tehlikeye atılmış sürecin erişmiş olabileceği tüm kimlik bilgilerini değiştirmeleri konusunda uyarıda bulunuyor. 

Bu olay aynı zamanda giderek büyüyen bir soruna da işaret ediyor. Yapay zeka altyapısı, yalnızca yapay zeka modellerinin kendilerine değil, aynı zamanda diğer unsurlara da bağlı olduğu için saldırganlar için cazip bir hedef haline geliyor. cloudE-hizmetler, veritabanları, dahili araçlar ve hassas veriler. Güvenliği ihlal edilmiş açık kaynaklı bir bilgisayar.oneDolayısıyla, aşırı durumlarda, nt şirketin altyapısının önemli ölçüde daha büyük bir bölümüne giriş kapısı olabilir. 

Bugünün en çok okunanları

.