數百萬筆憑證,其中許多屬於全球最大、最敏感的組織,在針對 LiteLLM 的供應鏈攻擊中遭到洩露。LiteLLM 是一個開源工具,用於簡化由 AI 驅動的軟體開發。微軟、亞馬遜、思科、三星和 Salesforce 僅是其中部分組織的存取密鑰遭到洩露。
安全公司 CloudSEK 和 Hudson Rock 在週二和週三發布了此消息。CloudSEK 表示,他們發現了雲端金鑰、儲存庫權杖、SSH 金鑰、Kubernetes 密鑰、套件發布憑證、環境變數和 AI 提供者金鑰,這些都可能讓攻擊者存取超過 2,500 個組織。
這些憑證是在三月份一個 40 分鐘的窗口期內被提取的,當時受害者使用了從 Python 套件索引儲存庫的官方位置下載的 LiteLLM 受感染版本。Hudson Rock 表示,他們在分析獲得的一個 195TB 文件後發現了此問題。兩家公司均未確定資訊來源。
LiteLLM 的洩露是先前供應鏈攻擊的結果,該攻擊感染了廣泛使用的漏洞掃描器 Trivy。在此次攻擊中受感染的其他軟體包括 KICS 和 Telnyx Python SDK。TeamPCP,一個由青少年組成的、能力極強的駭客組織,聲稱對此次攻擊負責,研究人員也大多證實了這一說法。
獨立安全研究員 Kevin Beaumont 表示:「我已經證實了這些數據是真實的,有多個受影響的組織。它包含了組織內大量的敏感內容。這是一次大規模的供應鏈洩露,原因是 AI 安全措施不佳——並非 AI 本身是威脅,而是青少年可以輕鬆繞過那些急於推出 AI 並缺乏良好 DevOps 安全措施的組織。」
所有四個軟體套件的受感染版本都包含存取受感染機器記憶體、抓取其內容並透過攻擊者控制的通道進行外洩的程式碼。數據中包含各種資訊。在大量的數據中,夾雜著在供應鏈攻擊活躍的 40 分鐘內運行 LiteLLM 的數萬個組織維護的軟體管道的憑證。
兩家安全公司都表示,總共有約 434,000 個 CI/CD(持續整合/持續交付)軟體管道在運行受感染的 LiteLLM 版本後,憑證遭到洩露。在許多情況下,CloudSEK 和 Hudson Rock 的研究人員難以確定憑證所屬的組織。例如,來自 @siriusxm.com 網域的電子郵件地址,最終並未指向衛星廣播公司 SiriusXM 的洩露,而是指向 SiriusXM 子公司 AdsWizz 的基礎設施。
Hudson Rock 表示:「許多 CI/CD 管道的配置都是通用的。轉儲的變數包含活躍的資料庫密碼、第三方 API 金鑰和雲端憑證,但沒有任何可識別的公司電子郵件、自訂網域字串或內部伺服器名稱。這意味著無數組織目前在其資料庫中擁有活躍的密鑰,卻完全不知道它們已被洩露。」
兩家公司都敦促所有使用了 LiteLLM 受感染版本的組織——特別是列表中高置信度部分列出的組織——徹底輪換其管道中的所有憑證。Hudson Rock 指示任何使用 AI 代理基礎設施、第三方 CI/CD 漏洞掃描器或下游 AI 套件的組織,立即審查其環境中 LiteLLM 的版本 1.82.7 和 1.82.8,這兩個是受感染的版本。
該公司建議所有受影響的組織執行「積極的憑證撤銷」,假設 LiteLLM 環境可存取的任何密鑰都已洩露,使所有雲端金鑰、Kubernetes 服務帳戶令牌和 GitLab/GitHub PAT 失效並輪換,並審查日誌記錄和出口過濾。
作為一個警示案例,CloudSEK 表示 Trivy 開發人員輪換了一個自動化令牌,但在 20 天的窗口期內未能完全撤銷。這個疏忽讓攻擊者有近三週的時間將惡意程式碼強制推送到使用該漏洞掃描器的第三方構建中。正如 Beaumont 所觀察到的,組織急於將 AI 整合到其軟體交付系統中,也大大加劇了損害的規模。
更新:已有跡象表明,一些受影響的組織並未認真對待此次披露。在此文發布後,Beaumont 報告稱:「這些憑證可追溯到大約三月。其中一個受影響的組織告訴我,他們已經全部輪換了,這沒什麼大不了的,所以我查看了他們的負責任披露政策,它允許嘗試憑證,所以我都試了。幾乎每一個都成功了。提交了報告。其中一家最大的美國科技公司。」
最終,關於 LiteLLM 供應鏈攻擊的新發現,凸顯了此類攻擊日益增長的威脅,因此維護對開源軟體使用的警惕性至關重要,一旦被感染,它們可以在網際網路上迅速傳播。
Hudson Rock 的聯合創始人兼首席技術官 Alon Gal 在電子郵件中寫道:「關鍵的啟示在於供應鏈如何演變,使得單一的上游洩露同時影響數千家公司。LiteLLM 依賴項被駭客攻擊的大約 40 分鐘窗口,導致了超過 430,000 個實例,數百萬個密鑰被竊取。這種規模迫使我們在網路安全行業所需的響應類型方面進入一個全新的世界。」