Đóng quảng cáo

Cuộc tấn công mạng hồi tháng 3 năm nay có thể gây ra hậu quả nghiêm trọng hơn nhiều so với dự kiến ​​ban đầu. Công ty an ninh mạng CloudỦy ban Chứng khoán và Giao dịch Hoa Kỳ (SEC) hiện ước tính rằng cuộc tấn công vào thư viện mã nguồn mở LiteLLM có khả năng ảnh hưởng đến hơn 2500 tổ chức và khoảng 434.000 quy trình CI/CD. Đây không phải là một cuộc tấn công điển hình nhắm vào một công ty duy nhất. Tin tặc đã khai thác chuỗi cung ứng phần mềm, cho phép chúng vươn tới phạm vi rộng hơn nhiều. 

LiteLLM là một công cụ mã nguồn mở được sử dụng để làm việc với nhiều mô hình AI và API của chúng. Theo như những kẻ tấn công... CloudSEC đã xâm nhập vào công cụ bảo mật Trivy trước tiên, sau đó sử dụng nó để truy cập vào quy trình xây dựng LiteLLM, dẫn đến việc phát tán các phiên bản độc hại 1.82.7 và 1.82.8 lên kho lưu trữ PyPI. 

Vấn đề lớn nhất là những gì đoạn mã độc hại sẽ làm tiếp theo. Sau khi được cài đặt, nó sẽ tự động chạy khi Python được khởi động thông qua tệp .pth và cố gắng trích xuất thông tin nhạy cảm từ môi trường bị xâm nhập. Kẻ tấn công có thể đã tìm thấy khóa SSH, thông tin đăng nhập, v.v. cloudđến AWS, dịch vụ của Google Cloud và Azure, mã thông báo Kubernetes, bí mật CI/CD hoặc khóa API cho các dịch vụ AI.  Điều thú vị là, chính các gói tin độc hại đó lại là... CloudSEC chỉ hoạt động được khoảng 40 phút. Tuy nhiên, điều đó không có nghĩa là vấn đề đã được giải quyết sau khi họ bị gỡ bỏ. Một khi phần mềm độc hại đã có được thông tin đăng nhập, kẻ tấn công có thể sử dụng chúng trong một thời gian dài sau đó. CloudDo đó, SEC cảnh báo rằng chỉ việc loại bỏ gói phần mềm bị xâm phạm thôi là chưa đủ để giải quyết vấn đề. 

Và phạm vi các công ty có khả năng bị ảnh hưởng thực sự rất ấn tượng. Danh sách các tổ chức tuân thủ ở mức độ cao bao gồm AWS, Samsung, Cisco, Salesforce, ServiceNow, Siemens, Volkswagen, Deloitte, Epic Games và Vodafone.oneTuy nhiên, điều quan trọng cần lưu ý là việc chỉ có tên trong cơ sở dữ liệu không đồng nghĩa với việc cuộc tấn công đã thành công. CloudỦy ban Chứng khoán và Giao dịch Hoa Kỳ (SEC) nêu rõ rằng đây là một rủi ro tiềm tàng mà các tổ chức riêng lẻ phải tự mình xác minh. 

Điều này khiến toàn bộ cuộc tấn công trở nên khá đáng sợ. Thư viện bị xâm phạm không cần phải được sử dụng trực tiếp trên máy chủ sản xuất. Nó chỉ cần xâm nhập vào môi trường phát triển hoặc CI/CD tự động, nơi nó có thể truy cập vào rất nhiều hệ thống khác. Dữ liệu thu được sau đó có khả năng mở đường cho... cloudtài khoản email, kho lưu trữ, máy chủ đăng ký, cụm Kubernetes hoặc dịch vụ AI.  CloudDo đó, SEC cảnh báo rằng các tổ chức có thể bị ảnh hưởng trước tiên nên xem xét lại việc sử dụng các phiên bản LiteLLM 1.82.7 và 1.82.8, cách ly các môi trường có khả năng bị xâm phạm và thay đổi tất cả thông tin đăng nhập mà quy trình bị xâm phạm có thể đã truy cập. 

Toàn bộ vụ việc cũng cho thấy một vấn đề ngày càng nghiêm trọng. Cơ sở hạ tầng AI đang trở thành mục tiêu hấp dẫn đối với tin tặc vì nó không chỉ kết nối với chính các mô hình AI mà còn với... cloudCác dịch vụ điện tử, cơ sở dữ liệu, công cụ nội bộ và dữ liệu nhạy cảm. Một máy tính mã nguồn mở bị xâm nhập.oneDo đó, trong những trường hợp cực đoan, nt có thể đóng vai trò là cổng truy cập vào một phần lớn hơn đáng kể trong cơ sở hạ tầng của công ty. 

Đọc nhiều nhất hiện nay

.