セキュリティ研究者によると、3月に発生した悪意あるバージョンのLiteLLM Pythonパッケージをめぐるサプライチェーン攻撃により、2,500を超える組織と数十万のCI/CDパイプラインに属する認証情報が流出した可能性がある。
攻撃者は、プロジェクトのPyPIアカウントへのアクセスを得た後、広く利用されているAIゲートウェイLiteLLMの改ざんされた2つのバージョンを公開した。悪意あるリリースは、影響を受けた環境からクラウドキー、リポジトリトークン、SSHキー、Kubernetesのシークレット、パッケージ認証情報などの機密情報を盗み出すよう設計されていた。
その後、複数の調査グループがこのインシデントに関連する大量の侵害データを報告しているが、侵害規模の推定値には大きなばらつきがある。
短時間の攻撃でテラバイト級のデータが盗まれた経緯
Ars Technicaが報じたところでは、悪意あるLiteLLMのリリースは約40分間利用可能だった。一方、GoogleによるADKの調査では、影響を受けたインストール期間が6時間を超えていたことが確認された。
この攻撃は、TeamPCPが犯行声明を出したもので、Trivyへの以前の侵入を通じてTeamPCPは、他の信頼されたプロジェクトへ移動できる認証情報を入手した。攻撃者は最終的にLiteLLMのPyPIへのアクセスを得て、悪意あるバージョン1.82.7と1.82.8を3月24日に公開した。
この2つのバージョンは異なる実行方法を用いていたが、目的は同じだった。LiteLLMが動作していた環境からシークレットを盗み出すことだ。
Hudson Rockは、433,909個のファイルを含む153GBのRARアーカイブを発見した。その中には、2,488の企業ドメインに関連する118,829個のCIランナーのダンプが含まれていた。CloudSEKの推定では2,500を超える組織と434,000件のCI/CDパイプラインが影響を受けた可能性がある。
Mocchis自身の報告では、盗まれたデータの総量は195テラバイトに上る。Ars Technicaも、影響を受けたとされる組織の詳細な一覧を公開している。
盗まれた認証情報が下流のアクセスリスクを生み出す
より広範なリスクは、LiteLLMを実行しているシステムに保存されたデータにとどまらなかった。盗まれたトークンと認証情報によって、攻撃者はクラウドプラットフォーム、ソースコードリポジトリ、Kubernetes環境、その他の侵害されたアカウントに接続されたシステムにアクセスできる可能性があった。
これは、ソフトウェアのサプライチェーン攻撃が抱える中心的なリスクだ。信頼されたコンポーネントを1つ侵害するだけで、追加のサービスや環境へのアクセスを可能にする認証情報が流出する可能性がある。そのため、悪意あるパッケージ自体を削除した後も、これらの認証情報を無効化し、更新することが重要になる。
セキュリティチームはサードパーティ製パッケージのアクセスを見直すべきだ
LiteLLMの侵害は、信頼されたサードパーティ製パッケージに機密性の高い開発者環境やCI/CD環境へのアクセスを許可した場合に組織が直面するリスクを浮き彫りにしている。
セキュリティチームは、どの依存関係が内部リソースにアクセスできるかを監査し、不要な権限を制限し、ビルドシステムを分離するとともに、可能な限り有効期間の短い認証情報を使用すべきだ。また、パッケージや依存関係が侵害された場合に、シークレットを迅速に無効化または更新する手順も整備しておく必要がある。
その他のニュース:Shellは、PTCソフトウェアの脆弱性を悪用してClopランサムウェアグループが企業データを盗んだとの主張を調査している。





