Kæmpe læk: LiteLLM afslørede tusinders hemmeligheder
Et hackerangreb på AI-værktøjet LiteLLM har lækket adgangskoder fra tusindvis af organisationer, herunder Microsoft, Amazon og Cisco.
Hvad er sket?
Sikkerhedsfirmaerne CloudSEK og Hudson Rock afslørede, at hackere fik adgang til enorme mængder adgangskoder og nøgler fra mindst 2.500 organisationer via et angreb på det populære AI-værktøj LiteLLM i marts. Angrebet varede kun 40 minutter, men nåede at stjæle data fra nogle af verdens største virksomheder, herunder Microsoft, Amazon, Cisco, Samsung og Salesforce.
Hvordan gik det til?
Angrebet startede med en kompromitteret version af sikkerhedsværktøjet Trivy, som spredte sig til andre populære programmer, herunder LiteLLM. Hackergruppen TeamPCP, bestående af teenagere, indbyggede skadelig kode, der tømte ofrenes computerhukommelse. Udviklere, der downloadede de inficerede versioner fra PyPI, fik dermed hele deres pipelines eksponeret, og data blev sendt til hackernes egen server.
Tallet der chokerer
De to sikkerhedsfirmaer estimerer, at hele 434.000 CI/CD-pipelines fik lækket adgangskoder. Mange af dem er stadig aktive, fordi organisationerne slet ikke ved, at de er ramt. Flere virksomheder har reageret sløvt: En af dem forsikrede, at de havde roteret alle koder, men en sikkerhedsforsker testede dem og fandt, at næsten alle stadig virkede.
Hvad nu?
Alle med version 1.82.7 eller 1.82.8 af LiteLLM opfordres til straks at skifte alle adgangskoder, nøgler og tokens. Sikkerhedsfirmaerne advarer om, at dette kun er starten på en ny bølge af angreb, hvor ét enkelt kompromitteret open source-værktøj kan ramme tusindvis af virksomheder på én gang.
- Microsoft, Amazon, Cisco, Samsung og Salesforce er blandt de ramte.
- Angrebet varede kun 40 minutter i marts.
- TeamPCP, en gruppe teenagere, tog æren for angrebet.
- Op til 195TB data blev analyseret af sikkerhedsforskerne.
- LiteLLM-versionerne 1.82.7 og 1.82.8 var kompromitteret.
- Sikkerhedsværktøjet Trivy blev brugt som indgang til angrebet.
- Mange organisationer ved ikke, at deres data er lækket.
Hvis du arbejder med softwareudvikling, kan dine adgangskoder allerede være på nettet - skift dem med det samme, hvis dit firma brugte LiteLLM.
Kilder:
Ars Technica AI →
Genfortalt i egne ord af AI-nyheder.com · Tjek altid originalkilden, før du handler på vigtige oplysninger.
AI-nyheder