數 TB 的憑證,其中許多屬於全球最大且最敏感的組織,在一場針對 LiteLLM 的供應鏈攻擊中遭到外洩。LiteLLM 是一個簡化 AI 驅動軟體開發的開源工具。Microsoft、Amazon、Cisco、Samsung 和 Salesforce 只是其中一小部分存取機密被揭露的實體。
這項發現是由資安公司 CloudSEK 和 Hudson Rock 在週二和週三發布的。CloudSEK 表示,他們發現了雲端金鑰、儲存庫代幣、SSH 金鑰、Kubernetes 密鑰、套件發布憑證、環境變數以及 AI 供應商金鑰,這些都可能讓攻擊者存取超過 2,500 個組織。
這些憑證是在三月的一個 40 分鐘時間窗內被竊取的,當時受害者正在使用從 Python Package Index 儲存庫官方位置下載的受損 LiteLLM 版本。Hudson Rock 表示,他們在分析一份取得的 195TB 文件後發現了這些資訊。兩家公司均未透露資訊來源。
LiteLLM 的洩漏源於之前一場感染了廣泛使用的漏洞掃描器 Trivy 的供應鏈攻擊。此次行動中受感染的其他軟體還包括 KICS 和 Telnyx Python SDK。一個由青少年組成、看似雜亂無章但能力極強的駭客團體 TeamPCP 聲稱對此次攻擊負責,研究人員也大多證實了這一說法。
獨立資安研究員 Kevin Beaumont 表示:「我已經證實這些資料是真實的,涉及多個受害組織。它包含大量敏感內容。這是一次大規模的供應鏈漏洞,原因在於糟糕的 AI 安全性,並非 AI 本身是威脅,而是那些急於推出 AI 且 DevOps 安全性不佳的組織,讓青少年也能輕易攻破。」
所有四個受損軟體版本都包含惡意程式碼,這些程式碼會存取受感染機器的記憶體、抓取其內容,並透過攻擊者控制的通道將其外洩。這些資料包含了各種資訊。在龐大的資料中,夾雜著數萬個組織在供應鏈攻擊活躍的 40 分鐘內,運行 LiteLLM 時所維護的軟體管線憑證。
總計,兩家資安公司表示,約有 434,000 個 CI/CD(持續整合/持續交付)軟體管線在運行受損的 LiteLLM 版本後,憑證遭到外洩。在許多情況下,CloudSEK 和 Hudson Rock 的研究人員難以識別這些憑證所屬的組織。例如,資料外洩中來自 @siriusxm.com 網域的電子郵件地址,最終並非指向該衛星廣播公司的洩漏,而是其子公司 AdsWizz 基礎設施內部的問題。
完整的受影響組織列表在此處。研究人員高度確信以下組織的憑證已遭外洩:Nvidia Corporation、Amazon Web Services (AWS)、Samsung Electronics、samsung.com、Salesforce, Inc.、Cisco Systems, Inc.、F. Hoffmann-La Roche AG、ServiceNow、Siemens AG、S&P Global、Airbus US Space & Defense、John Deere、Regeneron Pharmaceuticals, Inc.、London Stock Exchange Group (LSEG)、Thomson Reuters、FedEx、Munich Remunichre.com、MediaTek Inc.、Volkswagen AG、Deloitte、The Kroger Co.、Siemens Energy、Thales Group、X Corp (Twitter)、Zscaler, Inc.、Epic Games、Orange S.A.、HP Inc.、Philips、Fortum Oyj、Vodafone Group Plc、Carl Zeiss AG、Deutsche Bahn AG、NGINX, Inc.、BT Group、Liebherr、Krungthai Bank Public Company Limited、Roku, Inc.。
Hudson Rock 表示:「許多 CI/CD 管線都採用通用配置。」「外洩的變數包含活躍的資料庫密碼、第三方 API 金鑰和雲端憑證,卻沒有任何可識別的公司電子郵件、自訂網域字串或內部伺服器名稱。這意味著無數組織目前仍有活躍的機密儲存在這個資料庫中,卻完全不知道自己已暴露。」
兩家公司都敦促所有使用受損 LiteLLM 版本的組織,特別是那些列在高度確信列表中的組織,徹底輪換其管線中的所有憑證。Hudson Rock 指示任何使用 AI 代理基礎設施、第三方 CI/CD 漏洞掃描器或下游 AI 套件的組織,應立即審查其環境中是否存在 LiteLLM 的 1.82.7 和 1.82.8 版本,這兩個是受損的軟體版本。
該公司建議所有受影響者執行「積極的憑證撤銷」,假設任何可被 LiteLLM 環境存取的機密都已洩漏,並立即作廢和輪換所有雲端金鑰、Kubernetes 服務帳戶代幣以及 GitLab/GitHub PATs,同時審核日誌記錄和出站過濾。
作為一個警示案例,CloudSEK 表示 Trivy 開發者在 20 天內輪換了,但未能完全撤銷一個自動化代幣。這個疏忽讓攻擊者有將近三週的時間,將惡意程式碼強制推送到使用該漏洞掃描器的第三方建構中。正如 Beaumont 所觀察到的,各組織急於將 AI 整合到其軟體交付系統中,也大大加劇了損害的規模。
更新:已有跡象顯示,一些受影響的組織並未認真對待這次披露。在本文發布後,Beaumont 報告:「這些憑證大約是三月份的。其中一個受影響的組織告訴我,他們已經輪換了所有憑證,這沒什麼大不了的。於是我查看了他們的負責披露政策,該政策允許嘗試憑證,所以我嘗試了所有憑證。幾乎每一個都有效。我提交了報告。這是一家美國最大的科技公司之一。」
最終,關於 LiteLLM 供應鏈攻擊的新發現,凸顯了此類攻擊日益增長的威脅,也強調了在使用開源軟體時保持警惕的重要性,因為一旦感染,惡意軟體便能迅速在網際網路上傳播。
Hudson Rock 共同創辦人兼技術長 Alon Gal 在一封電子郵件中寫道:「關鍵的啟示是供應鏈如何演變,使得單一上游漏洞能同時影響數千家公司。」「LiteLLM 依賴項被駭客入侵的大約 40 分鐘時間窗,導致超過 430,000 個實例中數百萬個機密被竊取。這種規模將我們推向一個全新的世界,需要網路安全產業採取不同類型的應對措施。」

