ceturtdiena, 2026. gada 13. augusts
Rīga TV

Pasaules un Latvijas ziņas vienuviet

TehnoloģijasPublicēts: 2026. gada 13. augusts 02:05

Piegādes ķēdes uzbrukumā LiteLLM rīkam noplūdušas terabaitu apjoma piekļuves atslēgas

Kiberuzbrukumā populārajam atvērtā koda rīkam LiteLLM izplatīti vairāku terabaitu apjoma pieejas dati no vairāk nekā 2500 organizāciju, tostarp Microsoft, Amazon, Cisco un Samsung.

Foto: Ars Technica

Drošības uzņēmumi CloudSEK un Hudson Rock šonedēļ atklājuši, ka piegādes ķēdes uzbrukuma rezultātā tikuši nozagti terabaitu apjoma piekļuves dati no LiteLLM — atvērtā koda rīka, ko izmanto AI programmatūras izstrādē. Starp skartajām organizācijām minētas arī Microsoft, Amazon, Cisco, Samsung un Salesforce.

Pēc CloudSEK datiem, uzbrucēji ieguvuši mākoņa atslēgas, koda repozitoriju piekļuves marķierus, SSH atslēgas, Kubernetes noslēpumus, paku publicēšanas datus un AI pakalpojumu sniedzēju atslēgas, kas varētu ļaut piekļūt vairāk nekā 2500 organizāciju sistēmām.

Uzbrukums ilga 40 minūtes

Dati tika izgūti martā, 40 minūšu garā periodā, kad lietotāji lejupielādēja inficētas LiteLLM versijas no oficiālā Python Package Index repozitorija. Hudson Rock atklājumu izdarīja, analizējot iegūtu 195 terabaitu lielu datni. Ne CloudSEK, ne Hudson Rock nav noskaidrojuši, no kurienes dati tikuši iegūti.

LiteLLM ielaušanās bija sekas iepriekšējam uzbrukumam, kurā tika inficēts plaši lietotais ievainojamību skeneris Trivy. Uzbrukuma kampaņā skartas arī programmas KICS un Telnyx Python SDK. Atbildību par uzbrukumu uzņēmusies grupa TeamPCP, ko lielākoties veido pusaudži, un pētnieki šo apgalvojumu lielā mērā apstiprinājuši.

Kopumā abi uzņēmumi lēš, ka aptuveni 434 000 CI/CD programmatūras cauruļvadu piekļuves dati tikuši atklāti pēc inficēto LiteLLM versiju lietošanas. Daudzos gadījumos pētniekiem neizdevās noteikt, kurām tieši organizācijām dati pieder, jo daudzi dati bija saglabāti bez identificējošas informācijas.

Ieteikta steidzama atslēgu maiņa

Abi drošības uzņēmumi aicina visas organizācijas, kas izmantojušas inficētās LiteLLM versijas 1.82.7 un 1.82.8, nekavējoties nomainīt visus piekļuves datus un pieņemt, ka jebkurš noslēpums, kam bijusi pieeja LiteLLM videi, ir apdraudēts. Kā brīdinošu piemēru CloudSEK min Trivy izstrādātājus, kuri gan mainīja, bet neatcēla automatizācijas piekļuves marķieri 20 dienu laikā, ļaujot uzbrucējiem šajā periodā ievietot ļaunprātīgu kodu citu izstrādātāju projektos.

Drošības pētnieks Kevins Bīmonts norādījis, ka daļa skarto organizāciju nav uztvērušas draudus pietiekami nopietni — viena no lielākajām ASV tehnoloģiju kompānijām apgalvojusi, ka visi dati jau nomainīti, taču pārbaudē lielākā daļa piekļuves datu joprojām darbojušies.

Komentāri

0/1500

Komentāri tiek automātiski moderēti. Aizliegts naids, draudi, personas dati un spams.

Ielādē komentārus…

Vēl šajā kategorijā