Jeden kompromitovaný nástroj, několik automatických procesů a během krátké chvíle problém, který se může týkat tisíců firem po celém světě. Tak vypadá případ LiteLLM, jehož napadené verze se letos dostaly do distribuce a podle nové analýzy mohly zasáhnout více než 2 500 organizací a přibližně 434 000 CI/CD pipeline.
Celý incident je o to zajímavější, že útočníci původně nemířili přímo na LiteLLM. Ten se do problému dostal přes jiný open-source projekt – bezpečnostní skener Trivy. Napadená verze Trivy se automaticky nainstalovala v sestavovacím prostředí LiteLLM a útočníkům tak pomohla dostat se dál.
Následně se na platformě PyPI objevily dvě škodlivé verze LiteLLM s označením 1.82.7 a 1.82.8. Obsahovaly kód schopný automaticky spouštět krádež citlivých údajů na systémech, kde byl balíček nainstalován.
Mohlo by vás zajímat
40 minut stačilo
Napadené verze byly dostupné jen přibližně 40 minut. V dnešním světě automatizovaného vývoje je ale i tak krátká doba překvapivě dlouhá. Software se totiž stahuje a aktualizuje automaticky, často bez toho, aby každý jednotlivý krok někdo ručně kontroloval.
Podle CloudSEK se tak potenciální expozice rozšířila na více než 2 500 organizací a 434 000 CI/CD pipeline. Mezi jmenovanými společnostmi jsou například:
- Nvidia,
- AWS,
- Samsung,
- Salesforce,
- Cisco,
- Siemens,
- Volkswagen,
- HP,
- FedEx,
- Zscaler.
Důležité je ale jedno upřesnění: tato čísla neznamenají, že všech 2 500 firem bylo skutečně napadeno. Jde o rekonstruovaný rozsah potenciálního vystavení. U jednotlivých organizací je proto nutné samostatně ověřit, zda jejich systémy skutečně obsahovaly kompromitované verze a zda došlo ke krádeži údajů.
V ohrožení byly klíče i přístupy k AI
Riziko nebylo omezené pouze na samotný LiteLLM. Škodlivý kód mohl získat například cloudové a SSH klíče, tokeny, proměnné prostředí, přihlašovací údaje nebo klíče používané pro přístup k AI službám.
Právě to dělá z incidentu mnohem větší problém. Ukradené údaje mohou v rukou hackerů posloužit k převzetí účtů, přístupu ke cloudu, krádeži dat nebo dalšímu pohybu po firemní infrastruktuře.
Incident kolem LiteLLM zároveň ukazuje širší problém. AI nástroje jsou dnes stále častěji propojené s firemními daty, cloudem, vývojovými systémy a přístupovými klíči. Útočník proto nemusí napadnout přímo velkou společnost. Někdy stačí najít slabé místo v jednom z nástrojů, na které spoléhá její infrastruktura.
Firmy, které mohly být LiteLLM zasaženy, by proto měly prověřit používané verze, zkontrolovat logy a potenciálně vystavené přístupové údaje zneplatnit a vygenerovat znovu. Samotné odstranění škodlivého balíčku totiž nemusí stačit.