Взлом LiteLLM обнажил терабайты учётных данных Microsoft и Amazon

Взлом LiteLLM обнажил терабайты учётных данных Microsoft и Amazon

Компании по кибербезопасности CloudSEK и Hudson Rock во вторник и среду сообщили о масштабной атаке на цепочку поставок открытого инструмента LiteLLM, который применяется для ускоренной ИИ-разработки. В результате утекли терабайты учётных данных, принадлежащих одним из крупнейших и наиболее чувствительных организаций мира, среди пострадавших Microsoft, Amazon, Cisco, Samsung и Salesforce.

По данным CloudSEK, среди раскрытых секретов, ключи доступа к облаку, токены репозиториев, SSH-ключи, секреты Kubernetes, учётные данные для публикации пакетов, переменные окружения и ключи ИИ-провайдеров. Компания оценила, что найденных данных достаточно, чтобы получить доступ более чем к 2500 организациям. Учётные данные извлекли за 40-минутное окно в марте, пока жертвы пользовались скомпрометированными версиями LiteLLM, скачанными из официального репозитория Python Package Index (PyPI). Hudson Rock заявила, что обнаружила утечку, проанализировав полученный ею файл объёмом 195 терабайт; источник самого файла ни одна из компаний не назвала.

Компрометация LiteLLM стала следствием более ранней атаки на цепочку поставок, заразившей широко используемый сканер уязвимостей Trivy. В той же кампании пострадали и другие инструменты, KICS и Python SDK для Telnyx. Ответственность за атаку взяла на себя группа TeamPCP, по описанию издания, «разношёрстная, но крайне умелая банда, в основном состоящая из подростков»; исследователи в целом подтвердили эту версию.

Независимый исследователь безопасности Кевин Бомонт заявил: «Я подтвердил, что данные подлинные, множество пострадавших организаций». Он добавил, что в утечке содержится значительный объём чувствительной информации об организациях, и назвал это масштабной брешью в цепочке поставок, вызванной слабой защитой ИИ-разработки, не потому что сам ИИ представляет угрозу, а потому что подростки легко обходят организации, одержимые спешным внедрением ИИ при слабой защите DevOps-процессов.

Ключевые факты

  • Атака на цепочку поставок открытого инструмента LiteLLM раскрыла терабайты учётных данных более чем 2500 организаций, включая Microsoft, Amazon, Cisco, Samsung и Salesforce.
  • CloudSEK нашла в утечке облачные ключи, токены репозиториев, SSH-ключи, секреты Kubernetes, учётные данные публикации пакетов и ключи ИИ-провайдеров.
  • Данные извлекли за 40-минутное окно в марте, пока жертвы пользовались заражённой версией LiteLLM из официального PyPI; Hudson Rock обнаружила утечку в файле объёмом 195 ТБ, источник которого не установлен.
  • Атака, часть более широкой кампании, начавшейся со взлома сканера Trivy и затронувшей также KICS и Telnyx Python SDK; ответственность взяла на себя группа TeamPCP, в основном состоящая из подростков.
  • Исследователь Кевин Бомонт подтвердил подлинность данных и назвал причиной бреши слабую защиту при спешном внедрении ИИ, а не саму ИИ-технологию.

Почему это важно

Утечка затронула не мелкий сервис, а сотни компаний из числа крупнейших в мире, включая Microsoft, Amazon и Cisco, и показывает, что открытые инструменты для ИИ-разработки становятся удобной точкой входа для атак на цепочку поставок: одна скомпрометированная библиотека превращается в доступ к тысячам инфраструктур. Масштаб утечки, терабайты данных из файла объёмом 195 ТБ, и то, что взлом провела группа, состоящая в основном из подростков, обнажают разрыв между темпами внедрения ИИ-инструментов и уровнем их защиты.

Кому это важно

В первую очередь, компаниям, использующим LiteLLM или похожие open-source инструменты для ИИ-разработки, особенно тем, кто устанавливал скомпрометированную версию пакета из PyPI в марте. Также, командам безопасности и DevOps в крупных организациях (Microsoft, Amazon, Cisco, Samsung, Salesforce и другие из числа более чем 2500 пострадавших), которым нужно проверить и отозвать потенциально скомпрометированные ключи, токены и секреты.

Как это применить

Организациям, работавшим с LiteLLM в указанный период, стоит считать все связанные с ним облачные ключи, SSH-ключи, токены репозиториев, секреты Kubernetes, учётные данные публикации пакетов, переменные окружения и ключи ИИ-провайдеров потенциально скомпрометированными и провести их ротацию. Общий урок для команд, ускоренно внедряющих ИИ-инструменты: проверять цепочку поставок open-source зависимостей (в этой кампании также пострадали Trivy, KICS и Telnyx Python SDK) не менее строго, чем собственный код.

Можно ли доверять

Об утечке независимо сообщили две компании по кибербезопасности, CloudSEK и Hudson Rock, а независимый исследователь Кевин Бомонт подтвердил подлинность данных на примере нескольких пострадавших организаций. При этом ни одна из фирм не назвала источник исходного файла объёмом 195 ТБ, точное число утёкших отдельных учётных данных не приводится, а о реакции Microsoft, Amazon, Cisco, Samsung и Salesforce источник не сообщает.

Риски и подводные камни

Главный риск, доступ к более чем 2500 организациям через раскрытые секреты: облачные ключи и токены репозиториев можно использовать для проникновения в чужую инфраструктуру, кражи кода или новых атак на цепочку поставок. То, что тот же кластер атак затронул сразу несколько популярных инструментов (Trivy, KICS, Telnyx Python SDK), говорит о системной проблеме проверки зависимостей в экосистеме ИИ-разработки, а не о единичном инциденте с LiteLLM.

«Это содержит значительный объём чувствительной информации об организациях. Это масштабная брешь в цепочке поставок, вызванная слабой защитой ИИ-разработки, не потому что сам ИИ представляет угрозу, а потому что подростки легко обходят организации, одержимые спешным внедрением ИИ при слабой защите DevOps-процессов.»

— Кевин Бомонт, независимый исследователь безопасности