Sikkerhetsforskere har fått tilgang til et arkiv på 153 GB som inneholder påloggingsopplysninger som angivelig ble stjålet under forsyningskjedeangrepet mot LiteLLM i mars. Dataene skal kunne knyttes til nesten 2 500 organisasjoner, inkludert AWS, Cisco, Samsung, Salesforce og andre store selskaper.

Arkivet fra LiteLLM-datalekkasjen inneholder skybaserte påloggingsopplysninger, tilgangstokener, nøkler til AI-leverandører og andre sensitive data. At opplysninger finnes i datasettet, bekrefter imidlertid ikke at angriperne fikk tilgang til alle berørte selskaper eller brukte alle de stjålne påloggingsopplysningene.

Arkivet inneholder hundretusenvis av filer

Trusseletterretningsselskapene CloudSEK og Hudson Rock opplyser at arkivet inneholder 433 909 filer. Hudson Rock knyttet 118 829 dumpfiler fra CI-runnere til 2 488 bedriftsdomener.

Datasettet skal blant annet inneholde hemmelige AWS-tilgangsnøkler, Microsoft Azure-påloggingsopplysninger, Salesforce-tokener, Kubernetes-tokener for tjenestekontoer, SSH-nøkler, tilgangstokener for GitHub og GitLab, miljøfiler og API-nøkler for AI-tjenester.

Angriperne bak forsyningskjedeangrepet mot LiteLLM skal ha utviklet den skadelige pakken for å samle inn data fra aktive miljøer. Når utviklere installerte eller kjørte pakken, kunne skadevaren søke etter hemmeligheter i prosessminnet, konfigurasjonsfiler og CI/CD-runner-miljøer.

AI-gatewayer håndterer ofte påloggingsopplysninger med omfattende rettigheter fordi de kobler sammen modeller, skytjenester, utviklingsprosesser og interne systemer. Det gjør et kompromiss av denne typen spesielt alvorlig.

Forskere advarer om at enkelte nøkler fortsatt kan fungere

CloudSEK understreker at stjålne påloggingsopplysninger ikke beviser at ytterligere kompromittering har funnet sted. Angriperne bruker kanskje aldri enkelte nøkler, mens organisasjoner allerede kan ha rotert andre.

Forskerne advarer likevel om at eksponerte hemmeligheter kan forbli gyldige i uker eller måneder dersom selskaper ikke tilbakekaller dem raskt.

Sikkerhetsforsker Kevin Beaumont sier at han gjennomgikk de lekkede dataene og fant at de var legitime. Han testet også en gruppe påloggingsopplysninger fra mars og fant at mange fortsatt fungerte, til tross for at en berørt organisasjon opplyste at den hadde rotert dem.

Dette viser risikoen ved å behandle en forsyningskjedehendelse som en engangshendelse. Angripere kan vende tilbake til stjålne påloggingsopplysninger lenge etter det opprinnelige angrepet dersom organisasjoner lar dem forbli aktive.

FBI advarte i juli om at TeamPCP, gruppen som er knyttet til LiteLLM-angrepet, og relaterte aktører kan fortsette å utnytte de stjålne påloggingsopplysningene.

Organisasjoner bør rotere alle eksponerte hemmeligheter

Alle organisasjoner som kjørte det berørte LiteLLM-miljøet, bør anta at angriperne fikk tilgang til alle hemmeligheter som prosessen kunne lese.

Sikkerhetsteam bør umiddelbart tilbakekalle og rotere IAM-nøkler for skytjenester, nøkler til AI-leverandører, Kubernetes-tokener, SSH-nøkler og personlige tilgangstokener for GitHub eller GitLab. De bør også rotere påloggingsopplysninger som er lagret i .env-filer, CI/CD-variabler og metadata for skyinstanser.

Det er ikke nok å bare rotere LiteLLM-nøkkelen eller nøkkelen til modellleverandøren. Angriperne kan ha samlet inn alle hemmeligheter som den kompromitterte prosessen kunne lese fra minnet, disken, injiserte miljøvariabler eller skytjenestenes metadatatjenester.

Team bør også gjennomgå autentiseringslogger, aktivitet fra CI-runnere og revisjonslogger fra skytjenester for uvanlig oppførsel. De bør se etter nye kontoer, uventede API-forespørsler, mistenkelig utgående trafikk og andre tegn på vedvarende tilgang.

AI-infrastruktur er et attraktivt mål

LiteLLM-datalekkasjen viser hvorfor organisasjoner må behandle AI-infrastruktur som privilegert infrastruktur.

AI-gatewayer fungerer ofte som et bindeledd mellom data, identitet, skyressurser og automatiserte handlinger. De er også avhengige av store programvarestakker og kan kjøre med omfattende rettigheter.

Selskaper bør begrense hvilke hemmeligheter AI-tjenester kan få tilgang til, isolere CI/CD-runnere, bruke korte levetider for påloggingsopplysninger og begrense utgående nettverksforbindelser. De bør også overvåke modellgatewayer og byggesystemer med samme oppmerksomhet som produksjonssystemer for identitetshåndtering.

Det fulle omfanget av LiteLLM-datalekkasjen kan ta måneder å avdekke. For organisasjoner som finnes i det lekkede datasettet, er rask rotasjon av påloggingsopplysninger og en grundig gjennomgang etter tegn på kompromittering fortsatt de viktigste tiltakene.


0 responses to “LiteLLM-datalekkasje eksponerer hemmeligheter knyttet til nesten 2 500 organisasjoner”