Laut Sicherheitsforschern könnte ein Supply-Chain-Angriff im März mit manipulierten Versionen des Python-Pakets LiteLLM Zugangsdaten von mehr als 2.500 Organisationen und Hunderttausenden CI/CD-Pipelines offengelegt haben.
Angreifer veröffentlichten zwei kompromittierte Versionen von LiteLLM, einem weit verbreiteten KI-Gateway, nachdem sie Zugriff auf das PyPI-Konto des Projekts erlangt hatten. Die manipulierten Versionen waren darauf ausgelegt, Cloud-Schlüssel, Repository-Tokens, SSH-Schlüssel, Kubernetes-Secrets, Paket-Zugangsdaten und andere sensible Informationen aus betroffenen Umgebungen zu stehlen.
Seitdem haben mehrere Forschungsgruppen große Sammlungen kompromittierter Daten gemeldet, die mit dem Vorfall in Verbindung stehen, wobei ihre Schätzungen zum Ausmaß des Angriffs erheblich voneinander abweichen.
Wie ein kurzer Angriff Terabytes an Daten stahl
Ars Technica berichtete, dass die manipulierte LiteLLM-Version etwa 40 Minuten lang verfügbar war, während die Untersuchung von Googles ADK einen Zeitraum mit betroffenen Installationen von mehr als sechs Stunden identifizierte.
Der Angriff, den TeamPCP für sich beanspruchte, begann mit einer früheren Kompromittierung von Trivy, einem Open-Source-Sicherheitsscanner, über den TeamPCP Zugangsdaten erlangte, die den Wechsel in andere vertrauenswürdige Projekte ermöglichten. Den Angreifern gelang schließlich der Zugriff auf das PyPI-Konto von LiteLLM; sie veröffentlichten am 24. März.
Die beiden Versionen nutzten unterschiedliche Ausführungsmethoden, verfolgten aber dasselbe Ziel: Geheimnisse aus den Umgebungen zu stehlen, in denen LiteLLM ausgeführt wurde.
Hudson Rock stellte ein 153 GB großes RAR-Archiv mit 433.909 Dateien fest, darunter 118.829 Dumps von CI-Runnern, die mit 2.488 Unternehmensdomains verknüpft waren. Schätzungen von CloudSEK zufolge könnten mehr als 2.500 Organisationen und 434.000 CI/CD-Pipelines betroffen gewesen sein.
Mocchis eigener Bericht beziffert die Sammlung des gestohlenen Materials auf 195 Terabyte. Ars Technica hat außerdem eine detaillierte Liste der Organisationen veröffentlicht, die Berichten zufolge betroffen waren.
Gestohlene Zugangsdaten schufen nachgelagerte Zugriffsrisiken
Das weitergehende Risiko ging über die Daten hinaus, die auf Systemen gespeichert waren, auf denen LiteLLM lief. Gestohlene Tokens und Zugangsdaten könnten Angreifern potenziell Zugriff auf Cloud-Plattformen, Quellcode-Repositories, Kubernetes-Umgebungen und andere Systeme verschaffen, die mit den kompromittierten Konten verbunden sind.
Das ist ein zentrales Risiko von Software-Supply-Chain-Angriffen: Die Kompromittierung einer einzigen vertrauenswürdigen Komponente kann Zugangsdaten offenlegen, die Zugriff auf zusätzliche Dienste und Umgebungen ermöglichen. Deshalb ist es auch nach der Entfernung des manipulierten Pakets entscheidend, diese Zugangsdaten zu widerrufen und zu erneuern.
Sicherheitsteams sollten den Zugriff von Drittanbieterpaketen überprüfen
Die Kompromittierung von LiteLLM verdeutlicht die Risiken, denen Organisationen ausgesetzt sind, wenn vertrauenswürdige Pakete von Drittanbietern Zugriff auf sensible Entwickler- und CI/CD-Umgebungen haben.
Sicherheitsteams sollten prüfen, welche Abhängigkeiten auf interne Ressourcen zugreifen können, unnötige Berechtigungen beschränken, Build-Systeme isolieren und nach Möglichkeit kurzlebige Zugangsdaten bevorzugen. Organisationen sollten außerdem Verfahren vorhalten, um Secrets schnell zu widerrufen oder zu erneuern, wenn ein Paket oder eine Abhängigkeit kompromittiert wurde.
Weitere Meldungen: Shell untersucht Vorwürfe, wonach die Clop-Ransomware-Gruppe Unternehmensdaten gestohlen hat, indem sie eine Schwachstelle in PTC-Software ausnutzte.





