Massiccia violazione della supply chain dell'IA espone terabyte di credenziali
Ehi, quindi c'è stato un grave problema con LiteLLM, uno strumento open-source progettato per migliorare lo sviluppo dell'IA. Si scopre che una grande quantità di informazioni sensibili è stata divulgata, colpendo grandi nomi come Microsoft, Amazon, Cisco, Samsung e Salesforce. Questo è stato portato alla luce dalle società di sicurezza CloudSEK e Hudson Rock all'inizio di questa settimana. Hanno trovato una varietà di credenziali, come chiavi cloud e chiavi SSH, che potrebbero dare accesso a più di 2.500 aziende. La violazione è avvenuta a marzo in una breve finestra di 40 minuti quando gli utenti hanno scaricato determinate versioni dal Python Package Index. Hudson Rock ha scoperto questo mentre setacciava un enorme file da 195TB, ma non sanno ancora da dove provengano i dati. Questo evidenzia davvero le gravi debolezze nella sicurezza del software di IA.
Fatti principali
- L'attacco alla supply chain di LiteLLM ha esposto le credenziali di importanti organizzazioni tra cui Microsoft, Amazon, Cisco, Samsung e Salesforce.
- Divulgato dalle società di sicurezza CloudSEK e Hudson Rock martedì e mercoledì.
- CloudSEK ha trovato chiavi cloud, token di repository, chiavi SSH, segreti Kubernetes, credenziali di pubblicazione di pacchetti, variabili d'ambiente e chiavi di provider di IA.
- Gli aggressori potrebbero potenzialmente accedere a più di 2.500 organizzazioni.
- Le credenziali sono state estratte durante una finestra di 40 minuti a marzo.
- Le versioni compromesse di LiteLLM sono state scaricate dal repository Python Package Index.
- Hudson Rock ha analizzato un file da 195TB per fare la scoperta.
- Nessuna delle due società ha identificato la fonte delle informazioni.
Entità
Istituzioni
- Microsoft
- Amazon
- Cisco
- Samsung
- Salesforce
- CloudSEK
- Hudson Rock
- Python Package Index