Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1arstechnica+1helpnetsecurity+1Maaliskuun 2026 LiteLLM-toimitusketjuhyökkäyksessä varastettuja kirjautumistietoja sisältävä 153 gigatavun arkisto on tullut julki. Se paljastaa arkaluonteisia tietoja, jotka liittyvät lähes 2 500 organisaatioon, mukaan lukien Amazon Amazon.com, Inc. , Samsung, Cisco , Microsoft , NVIDIA ja Salesforce . Tietoturvayhtiöt Hudson Rock ja CloudSEK julkaisivat tällä viikolla analyyseja tiedoista paljastaen ensimmäistä kertaa maaliskuussa tapahtuneen, noin 40 minuuttia kestäneen hyökkäyksen koko laajuuden. Lyhyestä kestostaan huolimatta hyökkäys keräsi salaisuuksia yli 430 000 CI/CD-putkesta.helpnetsecurity+2
Tietomurron takana on loppuvuodesta 2025 perustettu kyberrikollisryhmä TeamPCP. Ryhmä käytti 19. maaliskuuta 2026 varastettuja kirjautumistietoja julkaistakseen saastuneen version Trivystä, joka on laajasti käytetty avoimen lähdekoodin haavoittuvuusskanneri. LiteLLM:n koontiputki asensi Trivyn automaattisesti, mikä antoi saastutetulle skannerille pääsyn ajoympäristöön ja mahdollisti projektin PyPI-julkaisutunnisteiden varastamisen.arstechnica+1
Näitä tunnisteita käyttämällä TeamPCP julkaisi kaksi haitallista LiteLLM-versiota, 1.82.7 ja 1.82.8, Python Package Index (PyPI) -palveluun 24. maaliskuuta. Haittaohjelma keräsi ympäristömuuttujia, AWS-kirjautumistietoja, Kubernetes-määrityksiä, SSH-avaimia sekä tekoälypalveluiden API-avaimia ja lähetti ne hyökkääjien hallitsemaan infrastruktuuriin.helpnetsecurity+3
Hudson Rockin analyysin mukaan 118 829 CI-ajon vedosta liittyi 2 488 yritysverkkotunnukseen. Erillistä aineistoa tutkinut CloudSEK vahvisti luvut ja tunnisti yli 2 500 mahdollisesti kärsinyttä organisaatiota. Molemmat yritykset korostivat, että havainnot kertovat tietojen altistumisesta eivätkä vahvistetuista tietomurroista.infostealers+3
Altistuneisiin kirjautumistietoihin yhdistettyjen organisaatioiden joukossa ovat muun muassa Volkswagen, FedEx , Deloitte, ServiceNow , S&P Global , Siemens ja BT Group.helpnetsecurity+1
"Olen muuten vahvistanut tietojen olevan aitoja useiden uhrina olleiden organisaatioiden kohdalla", riippumaton tietoturvatutkija Kevin Beaumont kirjoitti. Hän lisäsi tietomurron johtuvan "heikosta tekoälyturvallisuudesta: ei siksi, että tekoäly itsessään olisi uhka, vaan koska teini-ikäiset pystyvät pyörittämään miten tahtovat organisaatioita, jotka hätäilevät tekoälyn käyttöönotossa ja laiminlyövät DevOps-turvallisuuden."arstechnica+1
Vaikka alkuperäisestä tietomurrosta on kulunut kuukausia, jotkin organisaatiot eivät ole vieläkään vaihtaneet altistuneita kirjautumistietojaan. Beaumont raportoi, että eräs suuri yhdysvaltalainen teknologiayhtiö väitti vaihtaneensa kaikki kyseiset avaimet, mutta kun hän testasi niitä (mikä oli sallittua yhtiön oman haavoittuvuuksien paljastuskäytännön puitteissa), "lähes jokainen niistä toimi".helpnetsecurity
Hudson Rockin perustajajäsen Alon Gal sanoi, että tiedot eivät vielä levitä julkisesti, mikä luo "yrityksille kriittisen tilaisuuden vaihtaa avaimet ja salaisuudet ennen kuin ne lopulta vuotavat". Organisaatioita kehotetaan pitämään kaikkia LiteLLM-versioiden 1.82.7 tai 1.82.8 saatavilla olleita salaisuuksia vaarantuneina, rakentamaan kyseiset CI-ajot uudelleen ja tarkistamaan lokitiedot maaliskuun 24. päivästä alkaen.thehackernews+2