LiteLLM Tedarik Zinciri Saldırısı 2.500 Kurumu Etkiledi

Mart ayında gerçekleşen LiteLLM saldırısı, PyPI üzerinden yayılan zararlı kodlarla binlerce şirketin CI/CD süreçlerindeki hassas verilerini riske attı.

Jason Kwon ·

LiteLLM Tedarik Zinciri Saldırısı 2.500 Kurumu Etkiledi

Yazılım Tedarik Zincirinde Güvenlik İhlali

Açık kaynaklı yapay zeka aracı LiteLLM'in dağıtım süreçlerine sızan saldırganlar, dünya genelinde yaklaşık 2.500 kurumun dijital kimlik bilgilerini tehlikeye attı. CloudSEK ve Hudson Rock tarafından paylaşılan verilere göre, Mart ayında Python Package Index (PyPI) üzerinden yayılan zararlı sürümler, 434.000'den fazla CI/CD hattını doğrudan etkiledi.

Saldırı, yazılım geliştirme süreçlerinde kullanılan otomatik paket çekme mekanizmalarını hedef aldı. Geliştirme ortamlarına sızan kötü niyetli kodlar, sistem belleğine erişerek kritik verileri dışarı aktardı. Bu veri sızıntısı süreci, yaklaşık 40 dakikalık kısa bir zaman diliminde gerçekleşti.

CI/CD Süreçlerinde Veri Sızıntısı

Saldırganlar, sistem belleğinde bulunan ortam değişkenlerini, SSH anahtarlarını, Kubernetes sırlarını ve çeşitli yapay zeka servislerine ait erişim jetonlarını ele geçirdi. Bu tür verilerin çalınması, saldırganların şirketlerin bulut altyapılarına ve kod depolarına yetkisiz erişim sağlamasına olanak tanıyabilir.

Güvenlik uzmanları, Microsoft, Amazon, Cisco ve Samsung gibi büyük ölçekli teknoloji şirketlerinin de bu ihlalden etkilendiğini belirtti. Ancak, çalınan bilgilerin saldırganlar tarafından aktif olarak kullanılıp kullanılmadığı veya bu bilgilerin ne kadar süreyle erişilebilir kaldığına dair kesin bir bulgu henüz paylaşılmadı.

Saldırı Grubu ve Önleyici Adımlar

Araştırmacılar, bu saldırıyı daha önce Trivy güvenlik tarayıcısını hedef alan TeamPCP adlı grubun faaliyetleriyle ilişkilendiriyor. Bu durum, saldırganların güvenilir geliştirici araçlarını kullanarak kurumsal ağlara sızma stratejisi izlediğini gösteriyor.

Kurumların, LiteLLM'in 1.82.7 ve 1.82.8 sürümlerini kullanan tüm sistemlerini acilen denetlemesi öneriliyor. Uzmanlar, etkilenen ortamlardaki bulut anahtarlarının ve servis hesap jetonlarının derhal yenilenmesi gerektiğini vurguluyor. En büyük belirsizlik ise, çalınan bu kimlik bilgilerinin saldırganlar tarafından halihazırda kullanılıp kullanılmadığı konusundaki netliğin eksikliğidir.

More stories