Hopp til hovedinnhold
Tilbake
Sikkerhet 3 min · Kilde: SecurityWeek

Trivy sto bak 95 prosent av eksponeringen, ikke LiteLLM

KI Takeaway KI-generert · kan inneholde feil

Utvid revisjonsvinduet bakover til 19. mars og Trivy, ikke bare de 40 minuttene LiteLLM lå ute 24. mars.

«Den timingen peker mot kompromitteringen av Trivy oppstrøms, ikke installasjonsvinduet til LiteLLM. De 40 minuttene alle rapporterte, var sluttakten, ikke hele stykket» — SOCRadar, i gjennomgangen av hendelsesdataene

Sikkerhetsselskapet SOCRadar har gått gjennom datasettet fra angrepet på nytt og funnet oppføringer på organisasjonsnivå for 2 188 enheter, med tidsstempler, legitimasjonstyper, CI/CD-plattformer og domener. For 2 085 av dem, altså 95 prosent, stoppet innsamlingen av data før 24. mars. Det er dagen de forgiftede LiteLLM-pakkene i det hele tatt ble lagt ut på PyPI. SecurityWeek omtalte gjennomgangen 14. august.

Tidligere denne uken anslo CloudSEK og HudsonRock at over 2 500 organisasjoner var rammet av det de omtalte som LiteLLM-angrepet. Størrelsesordenen står seg, men adressen gjør det ikke. Første innsamling skjedde 18 minutter etter at den ondsinnede Trivy-byggingen ble publisert 19. mars, aktiviteten skjøt fart 22. og 23. mars mens forgiftede Trivy-bilder lå på Docker Hub, og den ebbet ut 24. mars etter at PyPI satte pakkene i karantene. Tidligste tidsstempel er 19. mars klokken 18.05 UTC, seneste 24. mars klokken 20.09 UTC, et spenn på drøyt fem døgn.

At innsamlingen fortsatte etter at smittekilden var fjernet, er selve poenget for deg som skal rydde opp. SOCRadar beskriver det som persistens på allerede infiserte maskiner: .pth-nyttelasten fortsatte å kjøre lokalt lenge etter at pakkene var borte fra registeret.

Angrepet traff seks CI/CD-plattformer: GitHub Actions, GitLab CI, Jenkins, Bitbucket, CircleCI og Buildkite. Geografisk er fotavtrykket tungt europeisk, med Tyskland på topp foran Brasil og Frankrike. Over 1 000 organisasjoner eksponerte JWT- og auth-tokens, mens flere hundre mistet private nøkler, AWS-nøkler, GitLab-tokens, OpenAI-nøkler, Slack-webhooks, GitHub Actions-tokens og Google-nøkler. Den høyeste enkelttellingen i settet er rundt 3 477 hemmeligheter. Committer-e-poster ble eksponert hos over 1 100 organisasjoner, så angriperne sitter på utvikleridentiteter i tillegg til maskintokens.

SOCRadar er samtidig tydelig på hva tallene ikke er. Av de 2 188 oppføringene er 56 prosent vurdert som høy tillit, 39 prosent middels og 6 prosent lav, og avviket opp mot overskriftstallet på 2 500 skyldes hvilke oppføringer som bærer identifikatorer det går an å tilskrive noen.

«Dette er eksponeringstall og ikke bekreftede kompromitteringer, hentet fra et rekonstruert utvalg framfor en fullstendig opptelling» — SOCRadar

Materialet omsettes allerede. Ifølge SecurityWeek tilbyr en aktør på Telegram en samlet pakke med data fra LiteLLM, Trivy og CanisterWorm, trolig satt sammen på ulike stadier av kampanjen.

Hva bør du gjøre?

  1. Flytt revisjonsvinduet bakover til 19. mars og let etter Trivy i byggeloggene, ikke bare etter LiteLLM 1.82.7 og 1.82.8 den 24. mars. Traff dette deg, skjedde det mest sannsynlig gjennom skanneren i CI-en.
  2. Roter det byggejobbene faktisk hadde tilgang til, ikke bare modellnøklene. JWT- og auth-tokens er den største kategorien i materialet, og en langlevd nøkkel som ble kopiert i mars virker fortsatt i dag hvis ingen har byttet den.
  3. Behandle committer-e-postene som eksponert også. Med både utvikleridentitet og maskintoken i hendene blir signerte commits og e-postbaserte tilbakestillinger svakere enn du regner med.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter