Küberturvalisus

Kuidas nelikümmend minutit kompromiteeritud tehisintellekti koodi tühjendas tehnoloogiahiidude digitaalsed varamud

LiteLLM-i tarneahela ründe analüüs, mille käigus lekisid terabaidid volitusi 2500 organisatsioonilt, sealhulgas Microsoftilt, AWS-ilt ja Samsungilt.
Kuidas nelikümmend minutit kompromiteeritud tehisintellekti koodi tühjendas tehnoloogiahiidude digitaalsed varamud

Kaasaegne ettevõtte turvastakk maksab miljoneid dollareid litsentsi- ja personalitasudena. Need organisatsioonid rakendavad tipptasemel haavatavuse skannereid ja rangeid juurdepääsukontrolle, et säilitada tugev perimeeter. Ometi tõestas märtsikuine neljakümneminutiline aken, et ühest pahatahtlikust sõltuvusest populaarses TI-tööriistas piisab nende kaitsemehhanismide täielikuks eiramiseks. LiteLLM-i tarneahela rünne päädis terabaitide tundlike volituste väljaviimisega planeedi kõige turvalisematest keskkondadest, sealhulgas neist, mida haldavad Microsoft, Amazon ja Samsung.

Riski seisukohast paljastab see intsident süsteemse vea selles, kuidas me kontrollime TI-põhise tarkvara ehitamiseks kasutatavaid tööriistu. Rünne ei toimunud tehisintellekti enda vea tõttu. See toimus, kuna DevOps-infrastruktuur, mida me TI juurutamiseks kasutame, on habras. Kui 2500 organisatsiooni arendajad laadisid Pythoni paketiregistrist (PyPI) alla LiteLLM-i versioonid 1.82.7 ja 1.82.8, kutsusid nad teadmatult oma kõige tundlikumatesse süsteemidesse digitaalse Trooja hobuse.

Turvalise skanneri paradoks

Selle ründe kõige jahmatavam aspekt on selle päritolu. Nakkus sai alguse tarneahela ründest Trivy vastu, mis on laialdaselt tunnustatud avatud lähtekoodiga haavatavuse skanner. Organisatsioonid kasutavad Trivyt spetsiaalselt turvavigade leidmiseks. Nakatades tööriista, mis on mõeldud ohutuse tagamiseks, saavutasid ründajad täieliku usalduse positsiooni. Kulisside taga kasutasid ründajad ära eksimust selles, kuidas Trivy arendajad oma automatiseerimismärke (tokens) haldasid. Kuigi meeskond üritas kompromiteeritud märki roteerida, ei õnnestunud neil seda kahekümne päeva jooksul täielikult tühistada. See hooletus andis ründajatele kolmenädalase akna pahatahtliku koodi surumiseks allavoolu ehitustesse.

See nakkus levis teistesse tarkvarapakettidesse, sealhulgas KICS-i ja Telnyxi Python SDK-sse, enne kui jõudis LiteLLM-i. See loob arhitektuurilise paradoksi, kus just need tööriistad, mis on loodud ründepinna tugevdamiseks, muutuvad peamiseks ründevektoriks. Minu kogemus pilvekeskkondade auditeerimisel näitab, et meeskonnad usaldavad oma turvatööriistu pimesi. Nad eeldavad, et kui skanner on ametlik ja populaarne, on selle terviklikkus garanteeritud. See intsident tõestab, et selline eeldus on kriitiline haavatavus.

Neljakümneminutiline aken pilve südamesse

LiteLLM-i tegelik aktiivse nakkuse aken oli märkimisväärselt lühike. Ainult nelikümmend minutit olid kompromiteeritud versioonid saadaval ametlikus Pythoni paketiregistris (PyPI). Selle lühikese aja jooksul tõmbasid automatiseeritud CI/CD konveierid ja arendajad üle maailma pahatahtliku koodi alla. Kaasaegse tarkvara tarnimise kiirus tähendab, et nelikümmend minutit on enam kui piisav aeg sadade tuhandete süsteemide nakatamiseks.

Turvafirmad CloudSEK ja Hudson Rock analüüsisid tagajärgi pärast 195 TB suuruse varastatud andmeid sisaldava faili hankimist. Infohulk on vapustav. Andmeleke sisaldab pilvevõtmeid, repositooriumi märke, SSH-võtmeid ja Kubernetes'i saladusi. Need on digitaalse kuningriigi peavõtmed. Proaktiivselt rääkides viitab asjaolu, et neljakümneminutiline aken võis toota terabaite andmeid, sellele, et nakatunud kood oli väga tõhus väärtuslike saladuste tuvastamisel ja väljaviimisel.

Mälu kraapimine ja salvestatud saladuste toksiline vara

Ründe mehhanism oli nii lihtne kui ka laastav. LiteLLM-i kompromiteeritud versioonid sisaldasid koodi, mis oli loodud nakatunud masina mälule juurdepääsuks. Enamik arendajaid usub, et kui saladust ei salvestata tekstifaili, on see turvaline. See on eksiarvamus. Pahatahtlik kood kraapis süsteemi mälu sisu, otsides keskkonnamuutujaid ja aktiivseid sessioonimärke.

Andmed on toksiline vara, kui neid käideldakse valesti. Sel juhul koosnesid "andmed" volitustest, mis on vajalikud 434 000 CI/CD konveieri haldamiseks. Need konveierid on tarkvaraarenduse koosteliinid. Kui ründajal on konveieri volitused, saavad nad süstida oma koodi igasse tulevasse uuendusse, mille ettevõte oma klientidele väljastab. Teadlased märkisid, et paljud neist volitustest olid mälus olevad tavatekstina muutujad, täiesti kaitseta. Kogutud andmed sisaldavad aktiivseid andmebaasi paroole ja kolmandate osapoolte API-võtmeid, millel puudub tuvastatav teave, mis teeb teadlastele isegi õigete ohvrite teavitamise keeruliseks.

Teismeliste oht ja DevOps-müoopia tegelikkus

Vastutus ründe eest lasub TeamPCP-l, rühmal, mis koosneb suures osas teismelistest. Kuigi nende meetodid ei pruukinud hõlmata keerukaid nullpäeva haavatavusi, on nende edu vaieldamatu. Sõltumatu turvauurija Kevin Beaumont märkis, et need ründajad tegutsevad kiiremini kui organisatsioonid, mis on praegu kinnisideeks TI-toodete turule toomisega.

See kiirustamine tekitab DevOps-müoopiat. Organisatsioonid seavad TI integreerimise kiiruse ettepoole tarkvara tarneahela turvalisuse põhihügieenist. Kui ma suhtlen eetiliste häkkeritega krüpteeritud kanalite kaudu, on konsensus alati sama: te ei vaja keerukat rünnet, kui sihtmärk jätab ukse lukustamata. Keskendudes TI "järgmisele suurele asjale", ignoreerisid paljud firmad põhinõuet kontrollida oma sõltuvuste terviklikkust.

Puuduliku volituste roteerimise ebaõnnestumine

Võib-olla on selle loo kõige murettekitavam osa mõjutatud organisatsioonide reaktiivne hoiak. Pärast ründe avalikustamist väitsid mitmed suured tehnoloogiaettevõtted, et nad on oma võtmed juba roteerinud ja intsident oli tühine ("nothingburger"). Turvakogukonna kontrollimised rääkisid aga teist lugu.

Kevin Beaumont teatas, et pärast seda, kui üks USA suur tehnoloogiaettevõte väitis, et kõik volitused on roteeritud, testis ta lekkinud võtmeid nende avaliku infrastruktuuri vastu. Peaaegu iga võti töötas endiselt. See viitab pealiskaudsele lähenemisele intsidendile reageerimisel. Võtme roteerimine ei ole sama mis selle tühistamine. Kui vana võti kehtib endiselt sekundaarses süsteemis või pärandkeskkonnas, jääb rünne aktiivseks. Sellise ulatusega ründe korral peab organisatsioon eeldama, et iga nakatunud keskkonnale kättesaadav saladus on kompromiteeritud. Osaline roteerimine on sisuliselt mitte mingisugune roteerimine.

Praktilised sammud tarneahela vastupidavuse tagamiseks

Kui teie organisatsioon kasutab LiteLLM-i, Trivyt või mis tahes TI proksi-infrastruktuuri, on passiivse reageerimise aeg möödas. Ründepinna hindamine nõuab iga volituse põhjalikku auditit, mis läbis teie CI/CD konveiereid viimase kuue kuu jooksul.

Kohese leevendamise kontrollnimekiri:

  • Kontrollige versioone: Auditeerige oma keskkonda LiteLLM-i versioonide 1.82.7 ja 1.82.8 suhtes. Isegi kui olete vahepeal uuendanud, viidi andmed tõenäoliselt välja ajal, mil need versioonid olid aktiivsed.
  • Agressiivne volituste tühistamine: Ärge lihtsalt uuendage paroole. Tühistage ja roteerige iga pilvevõti (AWS/Azure/GCP), Kubernetes'i teenusekonto märgis ja Git-i isiklik juurdepääsumärk (PAT), mis oli teie keskkonnamuutujates olemas.
  • Auditlogimine ja väljuv liiklus: Otsige märtsikuu jooksul ebatavalist väljuvat liiklust tundmatutele IP-aadressidele. Terabaitide andmete väljaviimine oleks pidanud käivitama väljuva liikluse filtreerimise hoiatused, kui need oleksid olnud õigesti seadistatud.
  • Rakendage versioonide kinnistamine ja räsimine: Edaspidi ärge lubage oma CI/CD konveieritel tõmmata paketi "uusimat" versiooni. Kasutage sõltuvuste kinnistamist ja kontrollige iga välise teegi SHA-256 räsi enne selle sisenemist teie ehituskeskkonda.

Selle ründe ulatus lükkab tööstuse uude reaalsusesse. Võrgu perimeeter on vananenud lossikraav ajastul, kus me laadime vabatahtlikult internetist koodi alla iga paari minuti järel. Vastumeetmena peavad organisatsioonid käsitlema iga välist sõltuvust potentsiaalselt pahatahtlikuna, kuni pole tõestatud vastupidist. Turvalisus ei ole kontrollnimekiri, mille täidate kord aastas; see on pidev kontrollimisprotsess.

Allikad:

  • CloudSEK Threat Intelligence Report on LiteLLM Supply Chain Attack
  • Hudson Rock Analysis of TeamPCP Data Dump
  • MITRE ATT&CK Framework: Supply Chain Compromise (T1195)
  • NIST Software Supply Chain Security Guidance

Hoiatus: See artikkel on mõeldud ainult teavitamiseks ja harimiseks ning ei asenda professionaalset küberkerbeauditi või intsidendile reageerimise teenust.

bg
bg
bg

Kohtumiseni teisel poolel.

Meie läbivalt krüpteeritud e-posti ja pilvesalvestuse lahendus pakub kõige võimsamaid vahendeid turvaliseks andmevahetuseks, tagades teie andmete turvalisuse ja privaatsuse.

/ Tasuta konto loomin