40 分钟开源投毒,43 万条流水线凭证泄露

一次针对开源人工智能开发工具的供应链攻击,在短短 40 分钟内窃取了数 TB 级别的凭证数据,波及超过 2500 家机构与约 43.4 万条持续集成与持续交付(CI/CD)流水线。安全公司 CloudSEK 与 Hudson Rock 于本周二、周三先后披露了这一事件,微软、亚马逊、思科、三星、Salesforce 等企业的访问密钥均在泄露之列。
一次投毒,波及全球
遭到投毒的是 LiteLLM——一款用于简化人工智能驱动软件开发的开源工具。攻击者在 3 月将带毒版本上传至该软件在 Python 软件包索引(PyPI)的官方分发位置,任何在此期间下载并运行受感染版本的用户,其机器内存中的敏感内容都会被读取并外传。
被窃数据种类繁多,涵盖云密钥、代码仓库令牌、SSH 密钥、Kubernetes 密钥、软件包发布凭证、环境变量,以及各大人工智能服务提供商的接口密钥。根据两家公司的高置信度名单,受影响的企业还包括英伟达、AWS、西门子、ServiceNow、罗氏、大众汽车、联邦快递、空客美国航天与防务、汤森路透、Epic Games、渣打银行等数十家机构。
40 分钟的窗口
整个窃取过程发生在 3 月一个仅约 40 分钟的活动窗口内。Hudson Rock 表示,其团队是在分析一份体量达 195TB 的文件后发现了这次泄露。受感染的并非 LiteLLM 一款软件:此次行动还波及漏洞扫描器 Trivy、基础设施即代码检查工具 KICS,以及 Telnyx 的 Python SDK。一个名为 TeamPCP、主要由青少年构成的黑客团伙声称对攻击负责,研究人员也基本证实了这一说法。
{inline_md(x)}
为什么影响如此之大
许多 CI/CD 流水线采用了通用配置,导出的变量里往往包含仍在生效的数据库密码、第三方接口密钥和云凭证,且没有任何可识别的企业邮箱或内部服务器名。这意味着大量机构对自己凭证已经暴露毫不知情。
Hudson Rock 首席技术官阿隆·加尔(Alon Gal)在邮件中表示,上游一次被攻陷,就能同时牵连成千上万家下游企业,「一次约 40 分钟的依赖被黑,导致了超过 43 万个实例、数以百万计的密钥被收割」。
防护建议
两家公司均呼吁所有使用过受感染版本 LiteLLM 的机构立即轮换全部凭证。Hudson Rock 特别提示,凡是使用人工智能代理基础设施、第三方 CI/CD 漏洞扫描器或下游人工智能软件包的组织,应核查环境中是否存在 LiteLLM 的 1.82.7 与 1.82.8 两个受感染版本,并「强力撤销」所有云密钥、Kubernetes 服务账户令牌,以及 GitHub、GitLab 的个人访问令牌。
CloudSEK 还以 Trivy 开发者的失误作为前车之鉴:开发人员虽然轮换了某个自动化令牌,却在长达 20 天的时间里未能彻底撤销它,结果给攻击者留下了近三周时间,向使用该扫描器的第三方构建强制推送恶意代码。
来源:Ars Technica(作者 Dan Goodin)







