نشت گسترده اطلاعات هزاران سازمان در پی آلودگی زنجیره تأمین LiteLLM
حمله اخیر به مخزن پایتون (PyPI) از طریق نسخههای مخرب کتابخانه LiteLLM، ابعاد تازهای از تهدیدات زنجیره تأمین نرمافزار را نمایان کرده است. مهاجمان با انتشار دو نسخه آلوده از این ابزار محبوب، توانستند در بازه زمانی بسیار کوتاه ۴۰ دقیقهای، کدهای جاسوسی خود را در سیستمهای هدف مستقر کنند. این کدها بهطور خودکار اطلاعات حیاتی نظیر توکنهای ابری، کلیدهای SSH، رمزهای عبور دیتابیس و حتی توکنهای کوبرنتیز را استخراج کرده و به سرورهای تحت کنترل مهاجمان ارسال میکردند. نکته نگرانکننده اینجاست که به دلیل ماهیت وابستگیهای نرمافزاری در پروژههای مدرن، ممکن است بسیاری از تیمهای توسعهدهنده بدون اینکه مستقیماً از LiteLLM استفاده کنند، از طریق ابزارهای واسط یا چارچوبهای هوش مصنوعی، ناخواسته قربانی این نفوذ شده باشند.
شرکت امنیتی CloudSEK با تحلیل بیش از ۴۳۰ هزار فایل استخراج شده از این کمپین، فهرستی از بیش از ۲۵۰۰ سازمان را شناسایی کرده که احتمال میرود اطلاعات آنها در جریان این حمله به سرقت رفته باشد. در میان نامهای ذکر شده، غولهای فناوری و صنعتی مانند انویدیا، سیسکو، زیمنس و فدکس دیده میشوند. البته کارشناسان تأکید دارند که وجود نام یک سازمان در این فهرست به معنای تأیید قطعی نفوذ به زیرساختهای آن نیست، بلکه نشاندهنده این است که دادههای مرتبط با محیطهای کاری آنها در میان «غنیمتهای» بهدستآمده توسط مهاجمان شناسایی شده است. با توجه به اینکه این عملیات بخشی از یک کمپین بزرگتر به نام TeamPCP (یا UNC6780) است که پیشتر ابزارهایی نظیر Trivy را نیز هدف قرار داده بود، ریسک دسترسیهای غیرمجاز همچنان پابرجاست.
توصیه جدی نهادهای امنیتی و کارشناسان در حال حاضر، فراتر از حذف نسخههای مخرب است. از آنجایی که کلیدهای دسترسی، توکنهای امنیتی و رمزهای عبور استخراج شده در این حمله، «دائمی» تلقی میشوند و تا زمانی که بهصورت دستی بازنشانی نشوند در اختیار مهاجمان باقی میمانند، تمامی سازمانهایی که در بازه زمانی مورد نظر از این کتابخانه استفاده کردهاند باید بهسرعت نسبت به ابطال و تغییر تمامی اعتبارنامههای ذخیرهشده در سیستمهای خود اقدام کنند. حرکت به سمت استفاده از توکنهای موقت و کوتاهمدت به جای اعتبارنامههای ثابت، مهمترین درسی است که تیمهای مهندسی باید از این فاجعه امنیتی بیاموزند تا در آینده از تکرار چنین خسارتهای گستردهای جلوگیری شود.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion