نشت گسترده اطلاعات هزاران سازمان در پی آلودگی زنجیره تأمین LiteLLM

حمله اخیر به مخزن پایتون (PyPI) از طریق نسخه‌های مخرب کتابخانه LiteLLM، ابعاد تازه‌ای از تهدیدات زنجیره تأمین نرم‌افزار را نمایان کرده است. مهاجمان با…

حمله اخیر به مخزن پایتون (PyPI) از طریق نسخه‌های مخرب کتابخانه LiteLLM، ابعاد تازه‌ای از تهدیدات زنجیره تأمین نرم‌افزار را نمایان کرده است. مهاجمان با انتشار دو نسخه آلوده از این ابزار محبوب، توانستند در بازه زمانی بسیار کوتاه ۴۰ دقیقه‌ای، کدهای جاسوسی خود را در سیستم‌های هدف مستقر کنند. این کدها به‌طور خودکار اطلاعات حیاتی نظیر توکن‌های ابری، کلیدهای SSH، رمزهای عبور دیتابیس و حتی توکن‌های کوبرنتیز را استخراج کرده و به سرورهای تحت کنترل مهاجمان ارسال می‌کردند. نکته نگران‌کننده اینجاست که به دلیل ماهیت وابستگی‌های نرم‌افزاری در پروژه‌های مدرن، ممکن است بسیاری از تیم‌های توسعه‌دهنده بدون اینکه مستقیماً از LiteLLM استفاده کنند، از طریق ابزارهای واسط یا چارچوب‌های هوش مصنوعی، ناخواسته قربانی این نفوذ شده باشند.

شرکت امنیتی CloudSEK با تحلیل بیش از ۴۳۰ هزار فایل استخراج شده از این کمپین، فهرستی از بیش از ۲۵۰۰ سازمان را شناسایی کرده که احتمال می‌رود اطلاعات آن‌ها در جریان این حمله به سرقت رفته باشد. در میان نام‌های ذکر شده، غول‌های فناوری و صنعتی مانند انویدیا، سیسکو، زیمنس و فدکس دیده می‌شوند. البته کارشناسان تأکید دارند که وجود نام یک سازمان در این فهرست به معنای تأیید قطعی نفوذ به زیرساخت‌های آن نیست، بلکه نشان‌دهنده این است که داده‌های مرتبط با محیط‌های کاری آن‌ها در میان «غنیمت‌های» به‌دست‌آمده توسط مهاجمان شناسایی شده است. با توجه به اینکه این عملیات بخشی از یک کمپین بزرگ‌تر به نام TeamPCP (یا UNC6780) است که پیش‌تر ابزارهایی نظیر Trivy را نیز هدف قرار داده بود، ریسک دسترسی‌های غیرمجاز همچنان پابرجاست.

توصیه جدی نهادهای امنیتی و کارشناسان در حال حاضر، فراتر از حذف نسخه‌های مخرب است. از آنجایی که کلیدهای دسترسی، توکن‌های امنیتی و رمزهای عبور استخراج شده در این حمله، «دائمی» تلقی می‌شوند و تا زمانی که به‌صورت دستی بازنشانی نشوند در اختیار مهاجمان باقی می‌مانند، تمامی سازمان‌هایی که در بازه زمانی مورد نظر از این کتابخانه استفاده کرده‌اند باید به‌سرعت نسبت به ابطال و تغییر تمامی اعتبارنامه‌های ذخیره‌شده در سیستم‌های خود اقدام کنند. حرکت به سمت استفاده از توکن‌های موقت و کوتاه‌مدت به جای اعتبارنامه‌های ثابت، مهم‌ترین درسی است که تیم‌های مهندسی باید از این فاجعه امنیتی بیاموزند تا در آینده از تکرار چنین خسارت‌های گسترده‌ای جلوگیری شود.

منبع: The Hacker News — مطلب اصلی را اینجا بخوانید