Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1arstechnica+1helpnetsecurity+1Mart 2026'daki LiteLLM tedarik zinciri saldırısı sırasında çalınan kimlik bilgilerini içeren 153 GB'lık bir arşiv ortaya çıktı. Bu arşiv; Amazon Amazon.com, Inc. , Samsung, Cisco , Microsoft , NVIDIA ve Salesforce dahil olmak üzere yaklaşık 2.500 kuruluşla bağlantılı hassas verileri ifşa ediyor. Güvenlik firmaları Hudson Rock ve CloudSEK bu hafta verilerle ilgili analizler yayımlayarak, Mart ayında yaklaşık 40 dakika süren ancak 430.000'den fazla CI/CD hattından gizli bilgileri toplayan saldırının tam kapsamını ilk kez gözler önüne serdi.helpnetsecurity+2
Veri ihlalinin izleri, 2025'in sonlarında ortaya çıkan siber suç grubu TeamPCP'ye kadar uzanıyor. Grup, 19 Mart 2026'da çalınan kimlik bilgilerini kullanarak yaygın olarak kullanılan açık kaynaklı bir güvenlik açığı tarayıcısı olan Trivy'nin güvenliği ihlal edilmiş bir sürümünü yayımladı. LiteLLM'in derleme hattı Trivy'yi otomatik olarak yükledi; bu da zehirli tarayıcının çalıştırıcı ortamına erişmesini sağlayarak saldırganların projenin PyPI yayımlama belirteçlerini çalmasına olanak tanıdı.arstechnica+1
TeamPCP bu belirteçleri kullanarak 24 Mart'ta Python Paket Dizini'nde (PyPI) iki zararlı LiteLLM sürümü, yani 1.82.7 ve 1.82.8 sürümlerini yayımladı. Zararlı yazılım; ortam değişkenlerini, AWS kimlik bilgilerini, Kubernetes yapılandırmalarını, SSH anahtarlarını ve yapay zeka sağlayıcılarının API anahtarlarını topladı ve ardından bunları saldırganların kontrolündeki altyapı üzerinden dışarı sızdırdı.helpnetsecurity+3
Hudson Rock'ın analizi, 118.829 CI çalıştırıcı dökümünü 2.488 kurumsal alan adıyla ilişkilendirdi. Farklı bir veri kümesi üzerinde çalışan CloudSEK de bu rakamları doğrulayarak potansiyel olarak etkilenen 2.500'den fazla kuruluş tespit etti. Her iki firma da bulgularının doğrulanmış ihlallerden ziyade maruz kalma durumunu yansıttığını vurguladı.infostealers+3
İfşa olan kimlik bilgileriyle bağlantılı kuruluşlar arasında Volkswagen, FedEx , Deloitte, ServiceNow , S&P Global , Siemens ve BT Group yer alıyor.helpnetsecurity+1
"Bu arada verilerin gerçek olduğunu, birden fazla mağdur kuruluş üzerinden doğruladım," diye yazan bağımsız güvenlik araştırmacısı Kevin Beaumont, ihlalin "zayıf yapay zeka güvenliğinden" kaynaklandığını ekledi: "Yapay zeka bir tehdit olduğu için değil, gençler yapay zekayı aceleyle piyasaya sürmeye odaklanmış ve DevOps güvenliği zayıf olan kuruluşları parmağında oynatabildiği için."arstechnica+1
İlk sızıntının üzerinden aylar geçmesine rağmen bazı kuruluşlar ifşa olan kimlik bilgilerini henüz değiştirmedi. Beaumont, ABD'li büyük bir teknoloji şirketinin etkilenen tüm anahtarları değiştirdiğini iddia ettiğini, ancak şirketin kendi sorumlu açıklama politikası kapsamında bunları test ettiğinde "neredeyse hepsinin çalıştığını" bildirdi.helpnetsecurity
Hudson Rock kurucu ortağı Alon Gal, verilerin henüz kamuya açık bir şekilde yayılmadığını belirterek bunun "şirketlerin anahtarları ve gizli bilgileri nihayetinde sızdırılmadan önce değiştirmeleri için kritik bir fırsat penceresi" sunduğunu söyledi. Kuruluşların, LiteLLM'in 1.82.7 veya 1.82.8 sürümleri tarafından erişilebilen tüm gizli bilgileri tehlikeye girmiş olarak kabul etmeleri, etkilenen CI çalıştırıcılarını yeniden oluşturmaları ve 24 Mart'a kadar uzanan günlükleri incelemeleri önemle tavsiye ediliyor.thehackernews+2