在大规模供应链攻击中泄露了数太字节的凭证
在一场针对LiteLLM的供应链攻击中,数太字节的凭证被暴露,许多凭证属于全球最大和最敏感的组织。微软、亚马逊、思科、三星和Salesforce仅是泄露的访问秘密的众多实体之一。这个消息在周二和周三由安全公司CloudSEK和Hudson Rock发布。CloudSEK表示,它发现了云密钥、存储库令牌、SSH密钥、Kubernetes秘密、软件包发布凭证、环境变量和AI提供者密钥,这些都可能使攻击者能够访问超过2500个组织。 仅需40分钟 在3月份的一次40分钟窗口期内,受害者使用了从Python软件包索引库的官方位置下载的受损版本LiteLLM。Hudson Rock表示,它是在分析一份获得的195TB文件后发现这一点的。两家公司都没有指出信息的来源。LiteLLM的受损是以前对广泛使用的漏洞扫描器Trivy的供应链攻击的结果。在此次攻击中,被感染的其他软件包括KICS和Telnyx Python SDK。TeamPCP,一个由青少年组成的但极具能力的松散团队,宣称对此次攻击负责,研究人员在很大程度上证实了这一说法。独立安全研究员Kevin Beaumont表示:“我确认这些数据是合法的,多家受害组织的资料。“它包含了有关组织的重大敏感内容。这是由于AI安全性差而导致的重大供应链泄露——并不是因为AI是威胁,而是青少年能够在急于推出AI和糟糕的DevOps安全下绕过组织。” 所有四个软件包的受损版本都包含了访问受感染机器内存的代码,抓取其中的内容,并通过攻击者控制的通道将其提取出来。数据充满了各种信息。在这些数据墙中,混杂着在供应链攻击活跃的40分钟内运行LiteLLM的成千上万组织所维护的软件管道的凭证。总的来说,两个安全公司表示,共有约434,000个CI/CD(持续集成/持续交付)软件管道的凭证在运行受损的LiteLLM版本后被暴露。在许多情况下,CloudSEK和Hudson Rock的研究人员在识别这些凭证所属的组织方面遇到了困难。例如,从@ siriusxm.com域名的泄漏中提取出的一个电子邮件地址最终并没有表明卫星广播公司发生了泄密,而是指出了SiriusXM子公司AdsWizz内部的基础设施。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡