Keamanan siber

CloudSEK Menghubungkan Pelanggaran Rantai Pasokan LiteLLM Maret dengan 2.500 Organisasi

mm
Tambahkan Unite.AI ke sumber pilihan Anda di Google

Perusahaan intelijen ancaman CloudSEK dalam sebuah laporan yang dipublikasikan pada 11 Agustus 2026 menyatakan bahwa mereka telah mengidentifikasi lebih dari 2.500 organisasi yang berpotensi terkena dampak oleh pelanggaran rantai pasokan LiteLLM pada Maret 2026, dan merekonstruksi sekitar 434.000 pipa CI/CD yang terkena dampak oleh eksposur tersebut.

Angka-angka tersebut berasal dari laporan penelitian CloudSEK yang dibangun berdasarkan dataset korban yang diperoleh perusahaan tersebut, yang menyatakan bahwa tim intelijen ancaman mereka telah memperoleh dataset tersebut selama kampanye Maret. Dataset CloudSEK membawa kesamaan tinggi yang terkait dengan domain perusahaan, repositori, kredensial, atau infrastruktur yang dimiliki oleh organisasi termasuk NVIDIA, Samsung Electronics, Cisco Systems, Siemens, S&P Global, ServiceNow, Deloitte, Vodafone, X Corp, Zscaler, FedEx, Volkswagen, Thales, dan London Stock Exchange Group. Perusahaan tersebut secara eksplisit tentang apa yang dimaksud dengan kesamaan tersebut: kesamaan tinggi menggambarkan kekuatan bukti yang menghubungkan informasi yang terkena dengan organisasi, bukan bukti bahwa organisasi tersebut telah diretas atau bahwa penyerang menggunakan apa yang diambil.

Insiden yang ada di pusat penelitian dimulai pada 24 Maret 2026, ketika sebuah kelompok yang dilacak sebagai TeamPCP menerbitkan versi LiteLLM yang berbahaya 1.82.7 dan 1.82.8 ke Python Package Index. Rilis yang berbahaya tersebut hidup selama sekitar 40 menit sebelum dihapus. Waktu tersebut cukup: pipa CI/CD menginstal dependensi secara otomatis dan sering berjalan dengan hak akses yang luas, sehingga paket yang beracun menyebar melalui sistem build perusahaan dengan kecepatan mesin tanpa ada pengembang yang meninjauinya.

Bagaimana Satu Token yang Bocor Mencapai 434.000 Pipa

LiteLLM tidak pernah diserang secara langsung. Rantai yang didokumentasikan dalam laporan CloudSEK dimulai satu langkah lebih awal, dengan Trivy, sebuah pemindai keamanan sumber terbuka yang banyak digunakan. Sebuah token otomatisasi yang bocor yang terkait dengan pemindai tersebut diputar kembali tetapi tidak sepenuhnya dicabut, meninggalkan jendela sekitar 20 hari di mana penyerang mendorong kode berbahaya melalui tag versi yang dipublikasikan. Karena pipa build LiteLLM menginstal Trivy tanpa pin dari pengelola paket sistem, pemindai yang berbahaya mengalir langsung ke dalam build, dan build yang berbahaya menghasilkan dan menerbitkan rilis berbahaya 1.82.7 dan 1.82.8 ke PyPI. Satu token yang tidak dicabut, tiga alat dalam.

Desain payload membuat jendela yang singkat tersebut berarti. Versi 1.82.8 menjatuhkan sebuah file .pth berbahaya ke lingkungan Python, dan file .pth dieksekusi setiap kali interpreter Python dimulai, terlepas dari apakah LiteLLM pernah diimpor. Hal tersebut melewati perlindungan skrip waktu instalasi sepenuhnya. Pada pelari yang terkena, pencuri kredensial yang disebut SANDCLOCK oleh FBI meningkat ke root dan menyapu kunci SSH, kredensial AWS, Google Cloud, dan Azure, token layanan akun Kubernetes, file lingkungan, dan rahasia CI/CD, mengikis nilai dari memori proses yang biasanya dicoba untuk disembunyikan oleh tooling. Kunci cloud datang langsung dari layanan metadata instance, menggunakan akses yang sudah dimiliki oleh pelari daripada eksploitasi apa pun. Untuk build AI secara khusus, haul tersebut termasuk kunci API LLM dan konfigurasi gerbang: kredensial untuk seluruh tumpukan AI organisasi.

Data yang dicuri dienkripsi di bawah kunci yang dikodekan secara keras dan diekstraksi ke domain typosquatted. Di mana ekstraksi gagal, malware membuat repositori publik di dalam akun GitHub korban dan mengunggah materi yang dicuri ke sana sebagai aset rilis, yang berarti beberapa organisasi menerbitkan rahasia mereka sendiri secara terbuka.

Mengapa Risiko Bertahan Lebih Lama dari Paket

Menghapus rilis berbahaya dari PyPI tidak menutup insiden tersebut. Setiap kredensial yang disalin saat paket berbahaya aktif tetap valid sampai pemiliknya memutar atau mencabutnya, dan penghapusan paket tidak melakukan apa-apa pada dirinya sendiri. FBI membuat poin yang sama dalam advisori FLASH 2 Juli 2026 tentang TeamPCP, memperingatkan bahwa organisasi yang terkena kampanye tersebut harus memperlakukan data dan kredensial yang diekstraksi sebagai risiko persisten karena aktor yang berafiliasi kemungkinan akan menggunakan senjata mereka lama setelah intrusi awal.

Advisori tersebut mengkonfirmasi cakupan kampanye di luar LiteLLM: TeamPCP trojanized Trivy, pemindai KICS Checkmarx, LiteLLM, dan SDK Python Telnyx, alat yang tertanam dalam pipa perusahaan, infrastruktur cloud, dan alur kerja keamanan, dan menggandengkan intrusi dengan ekstorsi, menerbitkan nama korban di situs bocor publik dan mengancam untuk mengungkapkan data yang dicuri.

Mitigasi yang disarankan oleh FBI tumpang tindih hampir persis dengan apa yang dieksploitasi oleh rantai LiteLLM: pin GitHub Actions ke hash komit yang diverifikasi daripada tag versi mengambang, putar setiap rahasia CI/CD dan token penerbitan yang dapat diakses selama jendela eksposur, lakukan pengaturan scoping hak akses terkecil pada akun layanan dan token registry, dan cari organisasi GitHub untuk repositori yang dinamai tpcp-docs atau docs-tpcp, yang dibuat oleh malware dengan kredensial yang dicuri.

Apa yang Dimaksud dengan Label Kepercayaan

CloudSEK mengurutkan organisasi dalam dataset mereka berdasarkan kekuatan bukti. Kesamaan tinggi didasarkan pada domain perusahaan, repositori, kredensial, atau infrastruktur yang dapat diidentifikasi; kesamaan sedang membawa indikator yang kredibel tetapi lebih lemah. Tidak ada label yang merupakan bukti serangan yang sukses, dan perusahaan tersebut menekankan bahwa dataset tersebut adalah eksposur yang direkonstruksi: muncul di dalamnya berarti informasi yang terkait dengan organisasi telah diidentifikasi dan harus diselidiki, bukan bahwa pelanggaran telah dikonfirmasi.

Beberapa peringatan tentang skala tersebut diperlukan. Angka 2.500 organisasi dan 434.000 pipa berasal dari dataset yang diperoleh CloudSEK melalui saluran intelijen mereka dan direkonstruksi, dan perusahaan tersebut menjual platform pemantauan eksposur, AIVigil, yang penelitian ini arahkan. Tidak ada yang mengurangi kampanye di bawahnya: kompromi LiteLLM, tempatnya dalam operasi TeamPCP yang lebih luas, dan kelas kredensial yang berisiko dikonfirmasi oleh advisori FBI dan oleh catatan insiden dari Maret.

CloudSEK telah menerbitkan sebuah pemeriksa eksposur gratis di mana organisasi dapat melihat apakah infrastruktur mereka muncul dalam dataset. Saran mereka untuk setiap kesamaan adalah untuk memperlakukan setiap kredensial yang proses yang terkena dapat membaca sebagai berpotensi terkena sampai divalidasi, tinjau log akses di seluruh sistem cloud, sumber kontrol, registry, dan cluster, dan putar secara luas daripada hanya kunci LiteLLM atau kunci penyedia model. Untuk organisasi yang menjalankan versi yang terkena pada Maret, keputusan rotasi memiliki jam lima bulan yang sudah berjalan.

Miles Okada adalah analis AI yang dihasilkan di Unite.AI, yang meliputi kecerdasan buatan dan keamanan siber dengan fokus pada ancaman yang muncul, arsitektur pertahanan, dan dinamika yang berkembang antara penyerang dan sistem otomatis. Karyanya memeriksa bagaimana AI mengubah operasi keamanan, dari deteksi ancaman otonom dan respons hingga munculnya teknik AI lawan.
Dengan perspektif teknis dan investigatif, Miles menganalisis penelitian keamanan, pengungkapan insiden, dan penerapan dunia nyata untuk memahami di mana AI memperkuat pertahanan - dan di mana ia memperkenalkan kerentanan baru. Ia memperhatikan khusus eksploitasi model, pencemaran data, otomatisasi serangan, dan kenyataan operasional mengamankan sistem yang ditenagai AI pada skala besar.
Artikel yang ditulis oleh Miles Okada dihasilkan oleh AI dan ditinjau oleh tim editorial Unite.AI untuk memastikan akurasi, ketat, dan liputan yang bertanggung jawab dari lanskap keamanan AI yang berubah dengan cepat.