Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1arstechnica+1helpnetsecurity+1Viešumoje pasirodė 153 GB archyvas su prisijungimo duomenimis, pavogtais per 2026 m. kovo mėnesį įvykdytą „LiteLLM“ tiekimo grandinės ataką. Šis nutekinimas atskleidė jautrius duomenis, susijusius su beveik 2 500 organizacijų, įskaitant „Amazon“ Amazon.com, Inc. , „Samsung“, „Cisco“ , „Microsoft“ , „NVIDIA“ ir „Salesforce“ . Saugumo bendrovės „Hudson Rock“ ir „CloudSEK“ šią savaitę paskelbė duomenų analizę, pirmą kartą atskleisdamos visą atakos mastą. Nors pati ataka kovo mėnesį truko vos apie 40 minučių, jos metu buvo pasisavinti duomenys iš daugiau nei 430 000 CI/CD konvejerių.helpnetsecurity+2
Saugumo pažeidimo pėdsakai veda iki kibernetinių nusikaltėlių grupės „TeamPCP“, kuri susikūrė 2025 m. pabaigoje. 2026 m. kovo 19 d. ši grupė, pasinaudojusi pavogtais prisijungimo duomenimis, paskelbė kompromituotą „Trivy“: plačiai naudojamo atvirojo kodo pažeidžiamumų skaitytuvo versiją. „LiteLLM“ kūrimo konvejeris automatiškai įdiegė „Trivy“, o tai suteikė užkrėstam skaitytuvui prieigą prie vykdymo aplinkos ir leido užpuolikams pavogti projekto „PyPI“ publikavimo žetonus.arstechnica+1
Naudodamasi šiais žetonais, „TeamPCP“ kovo 24 d. „Python Package Index“ (PyPI) platformoje paskelbė dvi kenkėjiškas „LiteLLM“ versijas: 1.82.7 ir 1.82.8. Kenkėjiška programa rinko aplinkos kintamuosius, AWS prisijungimo duomenis, „Kubernetes“ konfigūracijas, SSH raktus bei DI paslaugų teikėjų API raktus, o vėliau juos nutekino per užpuolikų valdomą infrastruktūrą.helpnetsecurity+3
„Hudson Rock“ analizė parodė, kad 118 829 CI vykdymo aplinkų išrašai yra susiję su 2 488 įmonių domenais. „CloudSEK“, dirbdama su atskiru duomenų rinkiniu, patvirtino šiuos skaičius ir nustatė daugiau nei 2 500 potencialiai nukentėjusių organizacijų. Abi bendrovės pabrėžė, kad jų išvados rodo duomenų atskleidimo riziką, o ne patvirtintus įsilaužimus į pačias įmones.infostealers+3
Tarp organizacijų, kurių prisijungimo duomenys buvo atskleisti, yra „Volkswagen“, „FedEx“ , „Deloitte“, „ServiceNow“ , „S&P Global“ , „Siemens“ ir „BT Group“.helpnetsecurity+1
„„Beje, patvirtinau, kad duomenys yra tikri, nukentėjo kelios organizacijos“, – rašė nepriklausomas saugumo tyrėjas Kevinas Beaumontas ir pridūrė, kad pažeidimas įvyko dėl „prasto DI saugumo: ne todėl, kad pats DI kelia grėsmę, o todėl, kad paaugliai gali lengvai apvynioti aplink pirštą įmones, kurios yra apsėstos skubėjimo diegti DI ir visiškai nepaiso „DevOps“ saugumo“.arstechnica+1“
Nors nuo pirminio incidento praėjo keli mėnesiai, kai kurios organizacijos vis dar nepakeitė atskleistų prisijungimo duomenų. K. Beaumontas pranešė, kad viena didelė JAV technologijų bendrovė teigė pakeitusi visus paveiktus raktus, tačiau jam juos išbandžius (tai leidžiama pagal pačios įmonės atsakingo atskleidimo politiką), „beveik kiekvienas iš jų veikė“.helpnetsecurity
„Hudson Rock“ vienas iš įkūrėjų Alonas Galas teigė, kad duomenys dar neplatinami viešai, todėl įmonės turi „kritiškai svarbų laiko tarpą pakeisti raktus ir slaptažodžius, kol jie galutinai nenutekėjo“. Organizacijos raginamos visus slaptojo kodo duomenis, kurie buvo prieinami „LiteLLM“ 1.82.7 arba 1.82.8 versijoms, laikyti kompromituotais, iš naujo sukonfigūruoti paveiktas CI vykdymo aplinkas ir peržiūrėti žurnalus nuo kovo 24 d.thehackernews+2