LiteLLM je open source nástroj, ktorý vývojári používajú na prácu s rôznymi poskytovateľmi umelej inteligencie. Práve jeho popularita z neho urobila atraktívny cieľ — útočníci doň podstrčili škodlivý kód a zneužili dôveru tisícov vývojárskych tímov.
Podľa Ars Technica sa celý incident odohral v marci počas jediného 40-minútového okna, v ktorom kompromitovaný kód pristupoval k pamäti napadnutých strojov, prehľadával jej obsah a odosielal dáta na útočníkom kontrolovaný server. Zasiahnuté boli dve verzie nástroja stiahnuté z repozitára Python Package Index.
Rozsah úniku je mimoriadny. Podľa Ars Technica firma Hudson Rock analyzovala súbor s objemom 195 terabajtov, ktorý obsahoval odcudzené dáta. Medzi nimi sa nachádzali cloudové kľúče, tokeny repozitárov, SSH kľúče, Kubernetes secrets, prihlasovacie údaje k balíčkovacím systémom, premenné prostredia aj kľúče k službám umelej inteligencie. Odhalené prihlasovacie údaje mohli podľa toho istého zdroja umožniť prístup do viac ako 2 500 organizácií, pričom zasiahnutých bolo až 434 000 CI/CD softvérových pipeline.
LiteLLM pritom nebol prvotným cieľom. Podľa Ars Technica útok nadväzoval na predchádzajúci útok na skener zraniteľností Trivy — jeho vývojári totiž po rotácii automatizačného tokenu nestihli starý token plne zrušiť počas 20-dňového okna, čo útočníci využili. V rovnakej kampani boli infikované aj nástroje KICS a Telnyx Python SDK. Zodpovednosť za útok na seba prevzala skupina TeamPCP.
Medzi s vysokou mierou istoty potvrdenými obeťami sú podľa Ars Technica Nvidia, AWS, Samsung, Salesforce a Cisco. Odhalené tokeny zahŕňali prístupy do Salesforce, Slack aj Microsoft Azure. Zasiahnutá bola aj spoločnosť AdsWizz, dcérska firma SiriusXM.
Bezpečnostné firmy v reakcii na incident vyzvali všetky organizácie, aby okamžite zrotovali všetky prihlasovacie údaje používané vo svojich vývojárskych pipeline.
