Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1arstechnica+1helpnetsecurity+1Na veřejnost se dostal 153GB archiv s přihlašovacími údaji ukradenými během březnového útoku na dodavatelský řetězec LiteLLM v roce 2026. Únik odhalil citlivá data spojená s téměř 2 500 organizacemi, včetně společností Amazon Amazon.com, Inc. , Samsung, Cisco , Microsoft , NVIDIA a Salesforce . Bezpečnostní firmy Hudson Rock a CloudSEK tento týden zveřejnily analýzy těchto dat a poprvé tak ukázaly plný rozsah útoku, který v březnu trval sice jen zhruba 40 minut, ale dokázal získat přístupové údaje z více než 430 000 CI/CD pipeline.helpnetsecurity+2
Útok má kořeny u kyberzločinecké skupiny TeamPCP, která se objevila koncem roku 2025. Dne 19. března 2026 tato skupina využila ukradené přihlašovací údaje k publikování kompromitované verze nástroje Trivy, což je široce používaný open-source skener zranitelností. Sestavovací pipeline projektu LiteLLM instalovala Trivy automaticky, což infikovanému skeneru umožnilo přístup do prostředí runneru a útočníkům to otevřelo cestu k odcizení tokenů pro publikování na PyPI.arstechnica+1
S využitím těchto tokenů pak skupina TeamPCP 24. března publikovala v repozitáři Python Package Index dvě škodlivé verze LiteLLM: 1.82.7 a 1.82.8. Tento malware shromažďoval systémové proměnné, přihlašovací údaje k AWS, konfigurace Kubernetes, SSH klíče a API klíče k poskytovatelům AI služeb, které následně odesílal na servery pod kontrolou útočníků.helpnetsecurity+3
Analýza společnosti Hudson Rock přiřadila 118 829 výpisů z CI runnerů k 2 488 firemním doménám. Společnost CloudSEK, která pracovala s odlišnou sadou dat, tato čísla potvrdila a identifikovala více než 2 500 potenciálně zasažených organizací. Obě firmy zdůraznily, že jejich zjištění poukazují na vystavení rizikům, nikoli na potvrzené průniky do systémů.infostealers+3
Mezi organizacemi, jejichž přihlašovací údaje byly vystaveny riziku, jsou například Volkswagen, FedEx , Deloitte, ServiceNow , S&P Global , Siemens a BT Group.helpnetsecurity+1
„Mimochodem jsem potvrdil, že data jsou pravá, týká se to více obětí,“ napsal nezávislý bezpečnostní analytik Kevin Beaumont. Dodal, že únik pramenil ze „slabého zabezpečení AI: ne proto, že by AI sama o sobě byla hrozbou, ale teenageři dokážou snadno přehrát organizace, které se bezhlavě ženou za nasazováním AI a zanedbávají bezpečnost DevOps.“arstechnica+1
Přestože od původního incidentu uplynulo již několik měsíců, některé organizace vystavené přihlašovací údaje dosud nevyměnily. Beaumont uvedl, že jedna velká americká technologická společnost tvrdila, že všechny dotčené klíče již rotovala. Když je však v souladu s pravidly pro odpovědné hlášení zranitelností dané firmy otestoval, „fungoval téměř každý z nich“.helpnetsecurity
Spoluzakladatel společnosti Hudson Rock Alon Gal uvedl, že data zatím veřejně nekolují, což firmám dává „kritickou příležitost k výměně klíčů a přístupových údajů, než nakonec uniknou na veřejnost“. Organizacím se důrazně doporučuje považovat jakékoli přístupové údaje, ke kterým měly přístup verze LiteLLM 1.82.7 nebo 1.82.8, za kompromitované, znovu sestavit dotčené CI runnery a prověřit protokoly sahající až k 24. březnu.thehackernews+2