Sikkerhedsforskere har fået adgang til et arkiv på 153 GB, som indeholder adgangsoplysninger, der angiveligt blev stjålet under forsyningskædeangrebet mod LiteLLM i marts. Dataene kan ifølge forskerne knyttes til næsten 2.500 organisationer, herunder AWS, Cisco, Samsung, Salesforce og andre store virksomheder.
Arkivet fra LiteLLM-datalækket indeholder cloud-adgangsoplysninger, adgangstokens, nøgler til AI-udbydere og andre følsomme data. At oplysninger findes i datasættet, bekræfter dog ikke, at angriberne fik adgang til alle berørte virksomheder eller brugte samtlige stjålne adgangsoplysninger.
Arkivet indeholder hundredtusindvis af filer
Trusselsanalysevirksomhederne CloudSEK og Hudson Rock oplyser, at arkivet indeholder 433.909 filer. Hudson Rock knyttede 118.829 dumpfiler fra CI-runnere til 2.488 virksomhedsdomæner.
Datasættet skal blandt andet indeholde hemmelige AWS-adgangsnøgler, Microsoft Azure-adgangsoplysninger, Salesforce-tokens, Kubernetes-tokens til servicekonti, SSH-nøgler, adgangstokens til GitHub og GitLab, miljøfiler og API-nøgler til AI-tjenester.
Angriberne bag forsyningskædeangrebet mod LiteLLM skal have designet den skadelige pakke til at indsamle data fra aktive miljøer. Når udviklere installerede eller kørte pakken, kunne malwaren søge efter hemmeligheder i proceshukommelsen, konfigurationsfiler og CI/CD-runner-miljøer.
AI-gateways håndterer ofte adgangsoplysninger med omfattende rettigheder, fordi de forbinder modeller, cloudtjenester, udviklingspipelines og interne systemer. Det gør et kompromis af denne type særligt alvorligt.
Forskere advarer om, at nogle nøgler stadig kan virke
CloudSEK understreger, at stjålne adgangsoplysninger ikke beviser, at yderligere kompromittering har fundet sted. Angriberne bruger måske aldrig nogle af nøglerne, mens organisationer allerede kan have roteret andre.
Forskerne advarer dog om, at eksponerede hemmeligheder kan forblive gyldige i uger eller måneder, hvis virksomheder ikke tilbagekalder dem hurtigt.
Sikkerhedsforskeren Kevin Beaumont oplyser, at han gennemgik de lækkede data og konstaterede, at de var legitime. Han testede også en gruppe adgangsoplysninger fra marts og fandt, at mange stadig virkede, selv om en berørt organisation havde oplyst, at den havde roteret dem.
Det understreger risikoen ved at betragte en forsyningskædehændelse som en enkeltstående begivenhed. Angribere kan vende tilbage til stjålne adgangsoplysninger længe efter det oprindelige angreb, hvis organisationer lader dem forblive aktive.
FBI advarede i juli om, at TeamPCP, gruppen der er blevet knyttet til LiteLLM-angrebet, og relaterede aktører kan fortsætte med at udnytte de stjålne adgangsoplysninger.
Organisationer bør rotere alle eksponerede hemmeligheder
Alle organisationer, der kørte det berørte LiteLLM-miljø, bør antage, at angriberne fik adgang til alle hemmeligheder, som processen kunne læse.
Sikkerhedsteams bør straks tilbagekalde og rotere IAM-nøgler til cloudtjenester, nøgler til AI-udbydere, Kubernetes-tokens, SSH-nøgler og personlige adgangstokens til GitHub eller GitLab. De bør også rotere adgangsoplysninger, der er gemt i .env-filer, CI/CD-variabler og metadata for cloudinstanser.
Det er ikke tilstrækkeligt kun at rotere LiteLLM-nøglen eller nøglen til modeludbyderen. Angriberne kan have indsamlet enhver hemmelighed, som den kompromitterede proces kunne læse fra hukommelsen, disken, injicerede miljøvariabler eller cloudtjenesternes metadatatjenester.
Teams bør også gennemgå autentificeringslogfiler, aktivitet fra CI-runnere og revisionslogfiler fra cloudtjenester for usædvanlig adfærd. De bør lede efter nye konti, uventede API-anmodninger, mistænkelig udgående trafik og andre tegn på vedvarende adgang.
AI-infrastruktur er et attraktivt mål
LiteLLM-datalækket viser, hvorfor organisationer bør behandle AI-infrastruktur som privilegeret infrastruktur.
AI-gateways fungerer ofte som bindeled mellem data, identitet, cloudressourcer og automatiserede handlinger. De er samtidig afhængige af store softwarestakke og kan køre med omfattende rettigheder.
Virksomheder bør begrænse, hvilke hemmeligheder AI-tjenester kan få adgang til, isolere CI/CD-runnere, anvende korte levetider for adgangsoplysninger og begrænse udgående netværksforbindelser. De bør også overvåge modelgateways og build-systemer med samme opmærksomhed som identitetsplatforme i produktionsmiljøer.
Det fulde omfang af LiteLLM-datalækket kan tage måneder at afdække. For organisationer i det lækkede datasæt er hurtig rotation af adgangsoplysninger og en grundig gennemgang efter tegn på kompromittering fortsat de vigtigste tiltag.


0 svar til “LiteLLM-datalæk eksponerer hemmeligheder knyttet til næsten 2.500 organisationer”