LiteLLM Bị Xâm Nhập: Rủi Ro Nghiêm Trọng Từ AI

LiteLLM Bị Xâm Nhập: Rủi Ro Nghiêm Trọng Từ AI
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

LiteLLM Bị Xâm Nhập: Điểm Vào Mạng Lưới Từ Thành Phần AI Tin Cậy

Sự cố chuỗi cung ứng phần mềm (supply chain incident) liên quan đến LiteLLM đã làm dấy lên lo ngại về việc làm thế nào một thành phần phần mềm AI đáng tin cậy có thể trở thành điểm xâm nhập vào mạng lưới. Vụ việc đã đặt các hệ thống xây dựng (build systems), tài khoản đám mây (cloud accounts) và mã nguồn vào tình trạng rủi ro, mặc dù các bản phát hành độc hại chỉ tồn tại trong khoảng 40 phút.

Chiến dịch tấn công bắt đầu sau khi kẻ tấn công chiếm quyền kiểm soát quy trình phát hành (release process) của công cụ quét Trivy. Đường dẫn xây dựng (build pipeline) của LiteLLM đã cài đặt công cụ này mà không khóa nó vào một phiên bản đã được xác minh, cho phép mã độc xâm nhập vào quá trình xây dựng và tạo ra các gói LiteLLM độc hại trên PyPI.

Chiến dịch Tấn công và Tác động Tiềm năng

Các nhà phân tích CloudSEK đã xác định hoạt động này là một phần của chiến dịch được cho là do TeamPCP thực hiện. Tập dữ liệu được tái cấu trúc của họ đã liên kết hơn 2.500 tổ chức và 434.000 lượt chạy pipeline CI/CD với đường dẫn bị ảnh hưởng. Tuy nhiên, việc phơi nhiễm không chứng minh rằng mọi tổ chức đều bị xâm phạm.

Một tệp khởi động Python độc hại có thể chạy khi Python khởi động, thay vì khi một ứng dụng nhập LiteLLM. Payload này có thể thu thập thông tin xác thực (credentials) có sẵn cho các máy trạm của nhà phát triển và các trình chạy xây dựng, bao gồm khóa đám mây, token kho lưu trữ (repository tokens) và khóa dịch vụ AI.

CloudSEK báo cáo rằng thông tin xác thực bị sao chép có thể vẫn hữu ích trong một thời gian dài sau khi gói bị gỡ bỏ. Sự cố này cho thấy lý do tại sao một sự cố gói phần mềm kéo dài trong thời gian ngắn lại có thể dẫn đến nỗ lực ứng phó quy mô lớn. Điều này nhấn mạnh rủi ro bảo mật tiềm ẩn từ các chuỗi cung ứng phần mềm.

Các bản phát hành LiteLLM độc hại đã được xuất bản sau khi thành phần Trivy bị xâm phạm tiếp cận môi trường xây dựng của dự án. Sự cố mang theo mối đe dọa tấn công chuỗi cung ứng gói tin cậy. Một phụ thuộc bị thay đổi có thể tiếp cận môi trường trước khi những người bảo trì kịp phản ứng.

Payload Độc hại và Phương thức Tác nghiệp

Trên trình chạy CI/CD, payload đánh cắp thông tin xác thực tìm kiếm quyền truy cập nâng cao và lục lọi các khóa SSH, thông tin xác thực đám mây, token Kubernetes, tệp môi trường và các bí mật trong bộ nhớ tiến trình.

Nó cũng nhắm mục tiêu vào các khóa API LLM và cài đặt gateway, tạo ra một tuyến đường đến các hệ thống AI được kết nối và dữ liệu nhạy cảm có giá trị trong các môi trường đó. Đây là một dạng tấn công mạng tinh vi nhằm vào các tài sản quan trọng.

Các nhà nghiên cứu cho biết dữ liệu đã được mã hóa trước khi được gửi đến một đích đến bị typosquat (tên miền gần giống). Khi quá trình truyền thất bại, mã độc có thể tạo một kho lưu trữ công khai trong tài khoản GitHub của nạn nhân và tải lên tài liệu dưới dạng tài sản phát hành (release asset).

Điều này làm cho việc phát hiện phơi nhiễm trở nên khó khăn hơn vì nguồn gốc dường như là tài khoản của nạn nhân. Tên công ty trong tập dữ liệu cần được xử lý cẩn thận.

Xác minh và Xử lý Sự cố

CloudSEK mô tả các kết quả khớp về mức độ phơi nhiễm là có độ tin cậy cao, không phải là xác nhận về việc thực thi độc hại, đánh cắp dữ liệu hoặc việc kẻ tấn công sử dụng. Các tổ chức nên xác thực xem gói có được tải xuống, lưu trữ trong bộ nhớ cache hay thực thi hay không, thay vì giả định cả việc xâm phạm hoặc an toàn.

Các nhóm nên xác định các cài đặt của các phiên bản bị ảnh hưởng và cô lập các trình chạy, máy chủ, image container và bộ nhớ cache liên quan. Họ nên xoay vòng mọi thông tin xác thực có sẵn cho tiến trình bị ảnh hưởng, không chỉ khóa LiteLLM hoặc khóa nhà cung cấp mô hình.

Các sự cố gói PyPI bị xâm phạm gần đây cho thấy các token đám mây, registry và kiểm soát nguồn có thể biến một sự cố gói thành một vụ xâm phạm rộng lớn hơn. Đây là một lời nhắc nhở về tầm quan trọng của cập nhật bản vá kịp thời.

Các môi trường bị ảnh hưởng nên được xây dựng lại từ các nguồn sạch đã biết. Các nhóm nên xem xét các bản ghi kiểm toán của đám mây, kiểm soát nguồn, registry gói và Kubernetes để phát hiện việc sử dụng token bất thường, tài khoản dịch vụ mới, kết nối đi đáng ngờ và các kho lưu trữ không mong muốn.

Các tìm kiếm nên bao gồm khoảng thời gian sau khi gỡ bỏ, vì quyền truy cập bị đánh cắp có thể được tái sử dụng sau này. Để phòng ngừa, CloudSEK khuyến nghị ghim các phụ thuộc (pinning dependencies) và GitHub Actions vào các hash đã được xác minh, giảm thời gian và phạm vi của thông tin xác thực, và sử dụng danh tính công việc (workload identity) thay vì khóa tĩnh khi có thể.

Điều này phù hợp với lời khuyên sau những thay đổi bảo mật của GitHub Actions, nơi thiết kế quy trình làm việc an toàn hơn giới hạn thiệt hại từ mã không tin cậy. Các hệ thống AI xứng đáng được chú ý vì chúng thường nằm giữa dữ liệu nhạy cảm, dịch vụ đám mây và các công cụ có thể thực hiện hành động.

Việc duy trì một kho kiểm kê tài sản AI và chủ sở hữu, theo dõi các phụ thuộc của bên thứ ba và giám sát hành vi trong quá trình xây dựng có thể giảm thiểu các điểm mù. Bài học tương tự như chiến dịch backdoor CI gần đây: tự động hóa đáng tin cậy có giá trị đối với người phòng thủ, nhưng cũng đối với kẻ tấn công.

Đối với các tổ chức có thông tin xác thực sản xuất trong đường dẫn xây dựng bị ảnh hưởng, thông điệp của báo cáo là rõ ràng: xoay vòng các bí mật có giá trị cao trước khi chờ bằng chứng kết luận. Sự gián đoạn của một quy trình xoay vòng theo kế hoạch thường ít nghiêm trọng hơn so với việc kẻ tấn công giữ quyền truy cập vào mã, cơ sở hạ tầng hoặc dữ liệu khách hàng.

Indicators of Compromise (IoCs)

Lưu ý: Địa chỉ IP và tên miền được cố tình làm mờ (ví dụ: [.] ) để ngăn chặn việc phân giải hoặc tạo siêu liên kết ngẫu nhiên. Chỉ khôi phục định dạng ban đầu trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

Các chỉ số về sự xâm nhập (IoCs) bao gồm các yếu tố có thể giúp phát hiện hoạt động độc hại.

Để ngăn chặn các cuộc tấn công phishing và mã độc mới, hãy tích hợp thông tin tình báo trực tiếp từ 15.000 trung tâm vận hành an ninh (SOC) trên toàn thế giới.

Cyber Security News là Nền tảng Tin tức Chuyên biệt về Tin tức An ninh mạng, Tin tức Tấn công Mạng, Tin tức Hacking và Phân tích Lỗ hổng.