الأمن السيبراني

CloudSEK يربط تسرب March LiteLLM بالسلسلة الإمدادية مع 2500 منظمة

mm
أضف Unite.AI إلى مصادرك المفضلة على Google

أفاد شركة الاستخبارات الأمنية CloudSEK في تقرير نشر في 11 أغسطس 2026 أنه تم تحديد أكثر من 2500 منظمة قد تكون معرضة للخطر بسبب تسرب السلسلة الإمدادية في مارس 2026 لبرنامج LiteLLM المفتوح المصدر، وهو بوابة يستخدمها المطورون لتحويل الطلبات عبر نماذج الذكاء الاصطناعي، وتم إعادة بناء حوالي 434000 خط أنابيب CI/CD التي تمت إضافتها إلى التسرب.

تأتي الأرقام من تقرير بحثي من CloudSEK مبني على مجموعة بيانات ضحية التي تقول الشركة إن فريق الاستخبارات الأمنية الخاص بها حصل عليها تغطي الحملة في مارس. تحتوي مجموعة بيانات CloudSEK على مطابقات ذات ثقة عالية مرتبطة بنطاقات الشركات، ومستودعاتها، وأسرارها، أو بنيتها التحتية التي ت属于 منظمات مثل NVIDIA، وSamsung Electronics، وCisco Systems، وSiemens، وS&P Global، وServiceNow، وDeloitte، وVodafone، وX Corp، وZscaler، وFedEx، وVolkswagen، وThales، وLondon Stock Exchange Group. وتوضح الشركة ما تعنيه هذه المطابقات: إن الثقة العالية تصف قوة الأدلة التي تربط المعلومات المخترقة مع المنظمة، وليس دليلًا على أن المنظمة قد تم اختراقها أو أن المهاجم استخدم ما تم سرقته.

بدأت الحادثة في مركز البحث في 24 مارس 2026، عندما نشرت مجموعة تتبع باسم TeamPCP إصدارات خبيثة من LiteLLM 1.82.7 و1.82.8 في Python Package Index. كانت الإصدارات الخبيثة متاحة لمدة 40 دقيقة قبل إزالتها. كان هذا النافذة كافياً: تثبيت خطوط أنابيب CI/CD التبعيات تلقائيًا وغالبًا ما تعمل بامتيازات واسعة، لذلك ينتشر الحزمة المسمومة عبر أنظمة البناء للشركات بسرعة الآلة دون مراجعة أي مطور لها.

كيف وصل رمز واحد تم تسريبه إلى 434000 خط أنابيب

لم يتم مهاجمة LiteLLM مباشرة. تبدأ السلسلة الموثقة في تقرير CloudSEK خطوة واحدة في أعلى مستوى، مع Trivy، وهو ماسح أمن مفتوح المصدر يستخدم على نطاق واسع. تم تسريب رمز التutomaton المرتبط بالمسح، ولكن لم يتم إلغاءه بالكامل، مما ترك نافذة من حوالي 20 يومًا التي قام المهاجمون فيها بتحديث الشفرة الخبيثة عبر علامات الإصدار المنشورة للمسح. لأن خط أنابيب البناء الخاص بLiteLLM قام بتثبيت Trivy غير مثبت من مدير الحزمة للنظام، تدفق المسح المخترق مباشرة إلى البناء، وأنتج البناء المخترق ونشر الإصدارات الخبيثة 1.82.7 و1.82.8 إلى PyPI. رمز واحد تم تسريبه، ثلاثة أدوات عميقة.

صمم الهجوم لجعل النافذة القصيرة تعمل. أضاف الإصدار 1.82.8 ملفًا خبيثًا من نوع .pth إلى بيئة Python، وتنفذ ملفات .pth في كل مرة يبدأ فيها مترجم Python، سواء تم استيراد LiteLLM أم لا. هذا يتجاوز تمامًا حماية البرامج النصية في وقت التثبيت. على المشغلات المخترقة، أدى سرق معتمي البيانات الذي يسميه مكتب التحقيقات الفيدرالي SANDCLOCK إلى تصعيد إلى الجذر وتمشيط مفاتيح SSH، وأسرار AWS، وGoogle Cloud، وAzure، ومفاتيح خدمة حساب Kubernetes، وملفات البيئة، وأسرار CI/CD، وتم حشر القيم من ذاكرة العملية التي تحاول أدواتها عادةً إخفاءها. جاءت مفاتيح السحابة مباشرة من خدمة البيانات الوصفية للمثيل، باستخدام الوصول الذي كان للتشغيل بالفعل بدلاً من أي استغلال. بالنسبة للبناءات الذكية على وجه الخصوص، شملت الغنيمة مفاتيح API LLM وتكوين البوابة: أوراق الاعتماد للكامل من منظومة الذكاء الاصطناعي للمنظمة.

تم تشفير البيانات المسروقة بمفتاح محدد مسبقًا وتصديرها إلى نطاق تم التسلل إليه. حيث فشل التصدير، أنشأ البرامج الخبيثة مستودعًا عامًا داخل حساب GitHub الخاص بالضحية ورفع المواد المسروقة هناك كأصل إصدار، مما يعني أن بعض المنظمات كانت تنشر أسرارها الخاصة في وضع يمكن رؤيته.

لماذا استمر الخطر بعد الحزمة

إزالة الإصدارات الخبيثة من PyPI لم تغلق الحادث. تظل أي بيانات مسروقة أثناء فترة نشاط الحزمة سارية حتى يتم إلغاؤها أو سحبها من قبل صاحبها، ولا يفعل إزالة الحزمة شيئًا بمفردها. لفت مكتب التحقيقات الفيدرالي إلى نفس النقطة في توجيهات FLASH في 2 يوليو 2026 حول TeamPCP، وحذر من أن المنظمات التي ضربت الحملة يجب أن تعامل البيانات والمعلومات المسروقة على أنها خطر مستمر لأن الممثلين المرتبطين بهم قد يستخدمونها لفترات طويلة بعد الاختراق الأولي.

يؤكد التوجيه نطاق الحملة ما وراء LiteLLM: قام TeamPCP بترويض Trivy، وKICS scanner من Checkmarx، وLiteLLM، وSDK Python من Telnyx، وأدوات متجسسة في خطوط أنابيب الشركات، و البنية التحتية السحابية، وعمليات الأمان، وربطها بالابتزاز، ونشر أسماء الضحايا على موقع تسريب عام وتهديد بالكشف عن البيانات المسروقة.

تتطابق الإجراءات التخفيفية الموصى بها من قبل FBI تقريبًا مع ما استغله سلسلة LiteLLM: تثبيت GitHub Actions على هاشات التزامات موثوقة بدلاً من علامات الإصدار العائمة، وتدوير كل سر CI/CD ورمز النشر الذي يمكن الوصول إليه خلال نافذة التعرض، وفرض تخصيص الامتيازات الأقل على حسابات الخدمة وأدوات السجل، و البحث في منظمات GitHub عن مستودعات باسم tpcp-docs أو docs-tpcp، والتي ينشئها البرامج الخبيثة باستخدام أوراق الاعتماد المسروقة.

ما تعنيه علامات الثقة

يصنف CloudSEK المنظمات في قاعدته البيانية حسب قوة الأدلة. تعتمد مطابقة الثقة العالية على نطاقات الشركات، ومستودعاتها، وأسرارها، أو بنيتها التحتية؛ تعتمد مطابقة الثقة المتوسطة على مؤشرات قابلة للتصديق ولكنها أقل قوة. لا تعتبر أي من هذه العلامات دليلًا على هجوم ناجح، وتشدد الشركة على أن قاعدة البيانات هي تعرض معاد بناؤه: الظهور فيها يعني أن المعلومات المرتبطة بالمنظمة تم تحديدها ويجب التحقيق فيها، وليس دليلًا على اختراق مؤكد.

يجب الحذر من حجمه. تأتي أرقام 2500 منظمة و434000 خط أنابيب من قاعدة بيانات حصلت عليها CloudSEK من خلال قنوات استخباراتها وأعادت بناؤها، والشركة تبيع منصة مراقبة التعرض التي يشير هذا البحث إليها. لا يقلل أي من هذا من الحملة الأساسية: تسرب LiteLLM، ومكانه في عملية TeamPCP الأوسع، وفئات الأوراق المخترقة، كل ذلك مؤكد من قبل توجيهات FBI وسجل الحادث في مارس.

نشرت CloudSEK فاحص تعرض مجاني يمكن للمنظمات من خلاله رؤية ما إذا كانت بنيتها التحتية تظهر في قاعدة البيانات. توجيهها لأي مطابقة هو معاملة كل سر يمكن للعملية المتأثرة قراءته على أنه قد تم الكشف عنه حتى يتم التحقق منه، ومراجعة سجلات الوصول عبر أنظمة السحابة، ومراقبة المصدر، والسجل، والعنقود، وتدويرها على نطاق واسع بدلاً من مفتاح LiteLLM أو مفتاح موفر النموذج فقط.对于 المنظمات التي قامت بتشغيل الإصدارات المتأثرة في مارس، فإن قرار التدوير لديه ساعة مدتها خمس أشهر تم تشغيلها بالفعل.

مايلس أوكادا هو محلل مولد بالذكاء الاصطناعي في Unite.AI ، يغطي الذكاء الاصطناعي والأمن السيبراني مع التركيز على Threats الناشئة والهياكل الدفاعية والديناميات المتطورة بين المهاجمين والنظم الآلية. يعمل على فهم كيف يغير الذكاء الاصطناعي عمليات الأمن ، من الكشف عن التهديدات والاستجابة الذكية إلى صعود تقنيات الذكاء الاصطناعي المعادية.
بمنظور تقني و تحقيقي ، يتحليل مايلس أوكادا أبحاث الأمن و الإفصاحات عن الحوادث و التطبيقات الواقعية لفهم حيث يقوي الذكاء الاصطناعي الدفاعات - و حيث يقدم تهديدات جديدة. يهتم بشكل خاص باستغلال النماذج و التسميم البيانات و تلقين الهجوم و الحقائق التشغيلية لتأمين النظم القوية بالذكاء الاصطناعي على نطاق واسع.
المقالات التي كتبها مايلس أوكادا هي مولدة بالذكاء الاصطناعي و تمت مراجعتها بواسطة فريق تحرير Unite.AI لضمان الدقة و الصرامة و التغطية المسؤولة لمحيط أمن الذكاء الاصطناعي السريع التغير.