De supplychain-aanval op het Python-project LiteLLM eerder dit jaar zorgde ervoor dat zo'n 2500 organisaties wereldwijd met malware besmet raakten, zo stelt cybersecuritybedrijf Hudson Rock op basis van eigen onderzoek. LiteLLM biedt een interface waarmee ontwikkelaars binnen hun softwareprojecten van meer dan honderd Large language models (LLMs) gebruik kunnen maken. Aanvallers wisten de ontwikkelaars van LiteLLM met malware te infecteren en konden vervolgens LiteLMM zelf infecteren, waardoor de infectie zich onder gebruikers van de software verspreidde.
De maintainer van LiteLLM stelde dat de ontwikkelomgeving via een besmette versie van vulnerability scanner Trivy was gecompromitteerd. Trivy wordt gebruikt voor het scannen van systemen op kwetsbaarheden en misconfiguraties. Aanvallers wisten de vulnerability scanner van infostealer-malware te voorzien, die op besmette systemen allerlei credentials buitmaakt, zoals omgevingsvariabelen, SSH keys, inloggegevens voor Git, AWS, GCP en Azure, shell history, allerlei cryptowallets, SSL/TLS private keys, CI/CD secrets en inloggegevens voor verschillende databases. De data wordt vervolgens door de malware naar de aanvallers teruggestuurd.
Hudson Rock zegt dat het een 153 gigabyte groot RAR-bestand heeft gevonden met alle credentials en secrets die via de besmette LiteLLM-versie bij organisaties en ontwikkelaars zijn buitgemaakt. Volgens de onderzoekers gaat het om gegevens van zo'n 2500 organisaties wereldwijd, waaronder Amazon Web Services (AWS), Samsung, Cisco, Salesforce, ServiceNow, S&P Global, Siemens, Deloitte, Orange en TomTom, aldus Hudson Rock. Volgens het cybersecuritybedrijf is het belangrijk dat getroffen organisaties alle inloggegevens en andere secrets die vanaf de LiteLLM-ontwikkelomgeving toegankelijk waren vervangen en controleren of de aanvallers geen toegang meer tot systemen hebben.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.