Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1arstechnica+1helpnetsecurity+1ინტერნეტში გამოჩნდა 153 გბ მოცულობის არქივი, რომელიც შეიცავს 2026 წლის მარტში LiteLLM-ის მიწოდების ჯაჭვზე (supply chain) თავდასხმისას მოპარულ ავტორიზაციის მონაცემებს. ეს საფრთხეს უქმნის თითქმის 2,500 ორგანიზაციის სენსიტიურ ინფორმაციას, მათ შორის ისეთი კომპანიებისას, როგორებიცაა Amazon Amazon.com, Inc. , Samsung, Cisco , Microsoft , NVIDIA და Salesforce . კიბერუსაფრთხოების კომპანიებმა Hudson Rock-მა და CloudSEK-მა ამ კვირაში გამოაქვეყნეს მონაცემების ანალიზი, რითაც პირველად გახდა ცნობილი იმ თავდასხმის სრული მასშტაბი, რომელიც მარტში სულ რაღაც 40 წუთს გაგრძელდა, თუმცა 430,000-ზე მეტი CI/CD პლატფორმიდან (pipeline) მოიპარა საიდუმლო ინფორმაცია.helpnetsecurity+2
უსაფრთხოების დარღვევა უკავშირდება კიბერდანაშაულებრივ ჯგუფ TeamPCP-ს, რომელიც 2025 წლის ბოლოს გამოჩნდა. 2026 წლის 19 მარტს ჯგუფმა მოპარული მონაცემები გამოიყენა Trivy-ის (ღია კოდის მქონე მოწყვლადობის პოპულარული სკანერი) მოდიფიცირებული, სახიფათო ვერსიის გამოსაქვეყნებლად. LiteLLM-ის ასაწყობმა სისტემამ (build pipeline) Trivy ავტომატურად დააინსტალირა, რამაც მავნე სკანერს წვდომა მისცა runner-ის გარემოზე და თავდამსხმელებს პროექტის PyPI-ზე გამოქვეყნების ტოკენების მოპარვის საშუალება მისცა.arstechnica+1
ამ ტოკენების გამოყენებით, TeamPCP-მ 24 მარტს Python Package Index-ზე გამოაქვეყნა LiteLLM-ის ორი მავნე ვერსია: 1.82.7 და 1.82.8. მავნე პროგრამამ შეაგროვა გარემოს ცვლადები (environment variables), AWS-ის ავტორიზაციის მონაცემები, Kubernetes-ის კონფიგურაციები, SSH გასაღებები და ხელოვნური ინტელექტის პროვაიდერების API გასაღებები, შემდეგ კი ისინი თავდამსხმელების მიერ კონტროლირებად ინფრასტრუქტურაში გადააგზავნა.helpnetsecurity+3
Hudson Rock-ის ანალიზის მიხედვით, 118,829 CI runner-ის მონაცემები 2,488 კორპორატიულ დომენს უკავშირდება. CloudSEK-მა, რომელიც სხვა მონაცემთა ბაზაზე მუშაობდა, დაადასტურა ეს ციფრები და 2,500-ზე მეტი პოტენციურად დაზარალებული ორგანიზაცია გამოავლინა. ორივე კომპანიამ ხაზგასმით აღნიშნა, რომ მათი კვლევა ასახავს საფრთხის ქვეშ მყოფ მონაცემებს და არა დადასტურებულ გატეხვებს.infostealers+3
ორგანიზაციებს შორის, რომელთა ავტორიზაციის მონაცემებიც საფრთხის ქვეშ აღმოჩნდა, არიან Volkswagen, FedEx , Deloitte, ServiceNow , S&P Global , Siemens და BT Group.helpnetsecurity+1
„სხვათა შორის, დავადასტურე, რომ მონაცემები ნამდვილია, რამდენიმე დაზარალებული ორგანიზაცია გადავამოწმე“, წერს უსაფრთხოების დამოუკიდებელი მკვლევარი კევინ ბომონტი და დასძენს, რომ გაჟონვა გამოწვეულია „ხელოვნური ინტელექტის სუსტი უსაფრთხოებით: არა იმიტომ, რომ თავად ხელოვნური ინტელექტია საფრთხე, არამედ იმიტომ, რომ მოზარდებს მარტივად შეუძლიათ გააცურონ ის ორგანიზაციები, რომლებიც მხოლოდ ხელოვნური ინტელექტის სწრაფად დანერგვით არიან დაკავებულნი და DevOps-ის უსაფრთხოებას ყურადღებას არ აქცევენ“.arstechnica+1
მიუხედავად იმისა, რომ თავდასხმიდან თვეები გავიდა, ზოგიერთ ორგანიზაციას ჯერ კიდევ არ შეუცვლია საფრთხის ქვეშ მყოფი გასაღებები. ბომონტმა განაცხადა, რომ აშშ-ის ერთ-ერთი მსხვილი ტექნოლოგიური კომპანია ამტკიცებდა, რომ ყველა დაზარალებული გასაღები შეცვალა, თუმცა, როდესაც მან ისინი შეამოწმა (რაც ნებადართული იყო თავად კომპანიის პასუხისმგებლიანი გამჟღავნების პოლიტიკით), „თითქმის ყველა მათგანი მუშაობდა“.helpnetsecurity
Hudson Rock-ის თანადამფუძნებელმა ალონ გალმა განაცხადა, რომ მონაცემები ჯერჯერობით საჯაროდ არ ვრცელდება, რაც ქმნის „კრიტიკულ შესაძლებლობას კომპანიებისთვის, რათა შეცვალონ გასაღებები და საიდუმლო კოდები მათ საბოლოო გაჟონვამდე“. ორგანიზაციებს მოუწოდებენ, ნებისმიერი საიდუმლო ინფორმაცია, რომელზეც წვდომა ჰქონდა LiteLLM-ის 1.82.7 ან 1.82.8 ვერსიებს, მიიჩნიონ საფრთხის ქვეშ მყოფად, ხელახლა ააწყონ დაზარალებული CI runner-ები და გადაამოწმონ 24 მარტიდან მოყოლებული ლოგები.thehackernews+2