Ne oldu?

Yapay zeka destekli yazılım geliştirmeyi kolaylaştıran açık kaynak araç LiteLLM'e yapılan bir tedarik zinciri saldırısında terabaytlarca kimlik bilgisi açığa çıktı. Bunların çoğu dünyanın en büyük ve en hassas kuruluşlarına ait: erişim anahtarları sızan kurumlar arasında Microsoft, Amazon, Cisco, Samsung ve Salesforce yalnızca birkaçı.

Bulguyu güvenlik firmaları CloudSEK ve Hudson Rock paylaştı. CloudSEK; bulut anahtarları, depo jetonları, SSH anahtarları, Kubernetes sırları, paket yayımlama kimlik bilgileri, ortam değişkenleri ve yapay zeka sağlayıcı anahtarları bulduğunu, bunların 2.500'den fazla kuruluşa erişim sağlayabileceğini söylüyor.

40 dakika yetti

Kimlik bilgileri martta yalnızca 40 dakikalık bir pencerede çekildi. Kurbanlar bu sürede, paketin Python Package Index deposundaki resmî konumundan indirdikleri ele geçirilmiş LiteLLM sürümlerini kullanıyordu. Hudson Rock, bulguya eline geçen 195 terabaytlık bir dosyayı inceledikten sonra ulaştığını belirtiyor. İki firma da bilginin kaynağını açıklamadı.

Toplamda, ele geçirilmiş LiteLLM sürümlerini o 40 dakika boyunca çalıştıran yaklaşık 434.000 CI/CD yazılım hattının kimlik bilgileri açığa çıkmış durumda.

Zincirin başı

LiteLLM ihlali, kendisi de bir tedarik zinciri saldırısının sonucu: yaygın kullanılan güvenlik açığı tarayıcısı Trivy'yi etkileyen daha önceki bir saldırı. Aynı kampanyada bulaşan diğer yazılımlar arasında KICS ve Telnyx Python SDK bulunuyor.

Saldırıyı, büyük ölçüde gençlerden oluşan derme çatma ama son derece yetenekli bir grup olan TeamPCP üstlendi ve araştırmacılar bu iddiayı büyük ölçüde doğruladı.

Rakamlarla

  • Sızma penceresi: 40 dakika, mart ayında
  • Etkilenen kuruluş: 2.500'den fazla
  • Etkilenen yazılım hattı: yaklaşık 434.000 CI/CD hattı
  • İncelenen dosya: 195 terabayt
  • Zincirin başı: Trivy; ayrıca KICS ve Telnyx Python SDK
  • Sızan türler: bulut anahtarı, depo jetonu, SSH anahtarı, Kubernetes sırrı, ortam değişkeni, yapay zeka sağlayıcı anahtarı

Nasıl çalıştı?

Dört yazılım paketinin ele geçirilmiş sürümleri, bulaştıkları makinelerin belleğine erişen, içeriğini tarayan ve saldırganın denetimindeki bir kanal üzerinden dışarı sızdıran kod içeriyordu. Ortaya çıkan veri yığınının içinde, o 40 dakika boyunca LiteLLM çalıştıran on binlerce kuruluşun yazılım hatlarına ait kimlik bilgileri dağınık hâlde duruyor.

Araştırmacılar birçok durumda kimlik bilgilerinin hangi kuruma ait olduğunu belirlemekte zorlandı. Örneğin dökümde geçen @siriusxm.com alan adlı bir e-posta adresi, uydu yayıncısında değil, SiriusXM'in bağlı kuruluşu AdsWizz'in altyapısında bir ihlale işaret ediyordu.

Neden önemli?

Bağımsız güvenlik araştırmacısı Kevin Beaumont, verinin gerçekliğini birden çok kurban kurum üzerinden doğruladığını söylüyor: "Kurumlarda önemli hacimde hassas içerik barındırıyor. Kötü yapay zeka güvenliğinden kaynaklanan devasa bir tedarik zinciri ihlali — yapay zeka tehdit olduğu için değil, gençler yapay zekayı aceleyle çıkarmaya takıntılı ve DevOps güvenliği zayıf kurumların etrafında dönebildiği için."

Bu değerlendirme olayın çerçevesini de veriyor: burada kırılan şey bir modelin güvenliği değil, o modeli kullanan yazılım hattının güvenliği. Yapay zeka araçlarının geliştirme sürecine hızla girmesi, denetlenmemiş bağımlılıkların da aynı hızla girmesi anlamına geliyor.

Ne kesin değil

Sızan verinin kaynağı iki güvenlik firması tarafından da açıklanmadı. Etkilenen kuruluşların tam listesi yayımlandı ancak araştırmacılar bazı kayıtların hangi kuruma ait olduğunu belirleyemedi; dolayısıyla etkilenen kurum sayısı bir alt sınır olarak okunmalı.