Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1arstechnica+1helpnetsecurity+1Ένα αρχείο 153GB που περιέχει διαπιστευτήρια τα οποία κλάπηκαν κατά την επίθεση στην εφοδιαστική αλυσίδα της LiteLLM τον Μάρτιο του 2026 ήρθε στο φως, εκθέτοντας ευαίσθητα δεδομένα που συνδέονται με σχεδόν 2.500 οργανισμούς, συμπεριλαμβανομένων των Amazon Amazon.com, Inc. , Samsung, Cisco , Microsoft , NVIDIA και Salesforce . Οι εταιρείες ασφαλείας Hudson Rock και CloudSEK δημοσίευσαν αναλύσεις των δεδομένων αυτή την εβδομάδα, αποκαλύπτοντας για πρώτη φορά το πλήρες εύρος μιας επίθεσης που διήρκεσε περίπου 40 λεπτά τον Μάρτιο, αλλά υπέκλεψε μυστικά από περισσότερες από 430.000 γραμμές παραγωγής (pipelines) CI/CD.helpnetsecurity+2
Η παραβίαση εντοπίζεται στην TeamPCP, μια ομάδα κυβερνοεγκληματιών που εμφανίστηκε στα τέλη του 2025. Στις 19 Μαρτίου 2026, η ομάδα χρησιμοποίησε κλεμμένα διαπιστευτήρια για να δημοσιεύσει μια παραβιασμένη έκδοση του Trivy, ενός ευρέως διαδεδομένου σαρωτή ευπαθειών ανοιχτού κώδικα. Η γραμμή παραγωγής (build pipeline) της LiteLLM εγκατέστησε αυτόματα το Trivy, δίνοντας στον μολυσμένο σαρωτή πρόσβαση στο περιβάλλον εκτέλεσης (runner environment) και επιτρέποντας στους επιτιθέμενους να κλέψουν τα tokens δημοσίευσης του έργου στο PyPI.arstechnica+1
Χρησιμοποιώντας αυτά τα tokens, η TeamPCP δημοσίευσε δύο κακόβουλες εκδόσεις του LiteLLM, τις εκδόσεις 1.82.7 και 1.82.8, στο Python Package Index στις 24 Μαρτίου. Το κακόβουλο λογισμικό υπέκλεψε μεταβλητές περιβάλλοντος, διαπιστευτήρια AWS, ρυθμίσεις Kubernetes, κλειδιά SSH και κλειδιά API παρόχων τεχνητής νοημοσύνης, και στη συνέχεια τα εξήγαγε μέσω υποδομών που ελέγχονταν από τους επιτιθέμενους.helpnetsecurity+3
Η ανάλυση της Hudson Rock απέδωσε 118.829 dumps από CI runners σε 2.488 εταιρικά domains. Η CloudSEK, εργαζόμενη με ένα διαφορετικό σύνολο δεδομένων, επιβεβαίωσε τα στοιχεία αυτά, εντοπίζοντας περισσότερους από 2.500 δυνητικά επηρεασμένους οργανισμούς. Και οι δύο εταιρείες τόνισαν ότι τα ευρήματά τους αντικατοπτρίζουν την έκθεση σε κίνδυνο και όχι επιβεβαιωμένες παραβιάσεις.infostealers+3
Μεταξύ των οργανισμών που συνδέονται με τα εκτεθειμένα διαπιστευτήρια είναι οι Volkswagen, FedEx , Deloitte, ServiceNow , S&P Global , Siemens και BT Group.helpnetsecurity+1
«Έχω επιβεβαιώσει ότι τα δεδομένα είναι έγκυρα, παρεμπιπτόντως, σε πολλούς οργανισμούς-θύματα», έγραψε ο ανεξάρτητος ερευνητής ασφαλείας Kevin Beaumont, προσθέτοντας ότι η παραβίαση προήλθε από «κακή ασφάλεια AI: όχι επειδή η τεχνητή νοημοσύνη αποτελεί την απειλή, αλλά επειδή έφηβοι μπορούν να ξεπεράσουν εύκολα οργανισμούς που έχουν εμμονή με τη βιαστική κυκλοφορία εφαρμογών AI και έχουν κακή ασφάλεια DevOps».arstechnica+1
Παρά το γεγονός ότι έχουν περάσει μήνες από την αρχική παραβίαση, ορισμένοι οργανισμοί δεν έχουν ακόμη αντικαταστήσει τα εκτεθειμένα διαπιστευτήρια. Ο Beaumont ανέφερε ότι μια μεγάλη αμερικανική εταιρεία τεχνολογίας ισχυρίστηκε ότι είχε αντικαταστήσει όλα τα επηρεαζόμενα κλειδιά, αλλά όταν τα δοκίμασε, κάτι που επιτρεπόταν βάσει της πολιτικής υπεύθυνης αποκάλυψης της ίδιας της εταιρείας, «σχεδόν όλα λειτουργούσαν».helpnetsecurity
Ο συνιδρυτής της Hudson Rock, Alon Gal, δήλωσε ότι τα δεδομένα δεν κυκλοφορούν ακόμη δημόσια, δημιουργώντας «ένα κρίσιμο παράθυρο ευκαιρίας για τις εταιρείες να αντικαταστήσουν κλειδιά και μυστικά προτού τελικά διαρρεύσουν». Οι οργανισμοί καλούνται να θεωρήσουν ως παραβιασμένα τυχόν μυστικά που ήταν προσβάσιμα από τις εκδόσεις LiteLLM 1.82.7 ή 1.82.8, να ανακατασκευάσουν τους επηρεαζόμενους CI runners και να ελέγξουν τα αρχεία καταγραφής (logs) που χρονολογούνται από τις 24 Μαρτίου.thehackernews+2