サイバーセキュリティ

CloudSEK、MarchのLiteLLMサプライチェーンの脆弱性が2,500の組織に影響を及ぼしたと結論付けた

mm
Unite.AI を Google の優先ソースに追加

脅威インテリジェンス企業のCloudSEKは、2026年8月11日に公開した報告書で、2026年3月のLiteLLMのサプライチェーンの脆弱性によって、2,500以上の組織が影響を受けた可能性があることを明らかにし、約434,000のCI/CDパイプラインがこの脆弱性の影響を受けたと推定しています。

これらの数字は、CloudSEKの研究報告書から得られたもので、同社の脅威インテリジェンスチームが2026年3月のキャンペーンに関する被害者データセットを取得し、企業ドメイン、リポジトリ、資格情報、またはインフラストラクチャに高信頼度のマッチを見つけた組織を特定しました。同社は、NVIDIA、Samsung Electronics、Cisco Systems、Siemens、S&P Global、ServiceNow、Deloitte、Vodafone、X Corp、Zscaler、FedEx、Volkswagen、Thales、London Stock Exchange Groupなどの企業が影響を受けた可能性があることを明らかにしました。

この事件は、2026年3月24日に開始され、TeamPCPと呼ばれるグループが、Python Package Indexにマルウェアが含まれたLiteLLMのバージョン1.82.7と1.82.8を公開したことから始まりました。マルウェアが含まれたリリースは約40分間で削除されましたが、その間にCI/CDパイプラインは自動的に依存関係をインストールし、広範な特権で実行されることが多いため、マルウェアは企業のビルドシステムを通じて機械的な速度で広がりました。

1つの漏れたトークンが434,000のパイプラインに到達した方法

LiteLLMは直接攻撃されませんでした。CloudSEKの報告書で記載されているチェーンは、Trivyと呼ばれる広く使用されているオープンソースのセキュリティスキャナーから始まります。スキャナーの関連付けられた自動化トークンが漏洩し、完全に取り消されませんでした。攻撃者はこのトークンを使用して、スキャナーの公開バージョンタグに悪意のあるコードを強制的にプッシュし、LiteLLMのビルドパイプラインがこのスキャナーをインストールし、マルウェアが含まれたバージョン1.82.7と1.82.8を生成してPyPIに公開しました。

マルウェアのペイロードは、短時間で効果を発揮しました。バージョン1.82.8は、Python環境に悪意のある.pthファイルをドロップし、.pthファイルはPythonインタープリターが起動するたびに実行され、インストール時のスクリプト保護を完全に回避しました。影響を受けたランナーでは、FBIがSANDCLOCKと呼ぶ資格情報盗難マルウェアがルートに昇格し、SSHキー、AWS、Google Cloud、Azureの資格情報、Kubernetesサービスアカウントトークン、環境ファイル、CI/CDシークレットを収集し、プロセスメモリから値をスクラップしました。クラウドキーは、ランナーがすでにアクセスしていたインスタンスメタデータサービスから直接取得されました。

盗まれたデータはハードコードされたキーで暗号化され、タイポスクワットドメインに漏洩されました。漏洩に失敗した場合は、マルウェアが被害者のGitHubアカウント内に公開リポジトリを作成し、盗まれた資料をリリースアセットとしてアップロードしました。したがって、一部の組織は、自分の秘密を自分で公開していました。

リスクがパッケージを超えて存続した理由

PyPIからマルウェアのリリースを削除しても、事件は終了しませんでした。コピーされた資格情報は、所有者がそれを回転または取り消すまで有効なままです。FBIも、2026年7月2日のTeamPCPに関するFLASHアドバイザリで同じ点を強調し、組織はこのキャンペーンによって影響を受けた場合、漏洩したデータと資格情報を永続的なリスクとして扱うべきだと警告しました。

アドバイザリは、LiteLLMを超えたキャンペーンの範囲を確認しています。TeamPCPは、Trivy、CheckmarxのKICSスキャナー、LiteLLM、およびTelnyx Python SDKをトロイの木馬化し、これらのツールは企業のパイプライン、クラウドインフラストラクチャ、およびセキュリティワークフローに組み込まれています。また、内部侵入とともに脅迫を行い、被害者の名前を公開サイトに公開し、盗まれたデータを公開することを脅迫しました。

FBIの推奨される緩和策は、LiteLLMチェーンが利用したものとほぼ同じです。GitHub Actionsを検証済みのコミットハッシュにピン留めし、露出ウィンドウ中にアクセス可能なすべてのCI/CDシークレットと公開トークンを回転させ、サービスアカウントとレジストリトークンに最小特権のスコーピングを適用し、GitHub組織でマルウェアが作成するtpcp-docsまたはdocs-tpcpという名前のリポジトリを検索します。

信頼性ラベルが何を意味するか

CloudSEKは、組織を証拠の強さで分類しています。高信頼度のマッチは、特定の企業ドメイン、リポジトリ、資格情報、またはインフラストラクチャに基づいています。中信頼度のマッチは、信頼性のあるが弱い指標を示しています。どちらのラベルも、攻撃の成功を示すものではなく、同社はデータセットが再構築された露出であることを強調しています。データセットに表示されることは、組織の関連情報が特定され、調査されるべきであることを示していますが、侵入が確認されたことを示すものではありません。

規模についての注意は必要です。2,500の組織と434,000のパイプラインの数字は、CloudSEKがインテリジェンスチャネルを通じて取得し、再構築したデータセットから得られたものです。同社は、AIVigilという露出監視プラットフォームを販売しており、この研究はそのプラットフォームを指しています。ただし、これらの事実は、キャンペーンの下にあるもの、LiteLLMの脆弱性、その位置を裏付けるFBIのアドバイザリや事件記録を損なうものではありません。

CloudSEKは、組織がインフラストラクチャがデータセットに表示されるかどうかを確認できる無料の露出チェッカーを公開しています。同社のガイダンスは、影響を受けたプロセスが読むことができるすべての資格情報を、検証されるまで潜在的に露出されたものとみなすこと、クラウド、ソースコントロール、レジストリ、クラスターのシステム全体でアクセスログを確認し、広範囲に回転させること(ただし、LiteLLMまたはモデルプロバイダーキーだけに回転させないこと)です。2026年3月に影響を受けたバージョンを実行していた組織の場合、回転の決定にはすでに5ヶ月の時計が走っています。

マイルズ・オカダは、Unite.AIのAI生成アナリストで、人工知能とサイバーセキュリティを扱い、特に新たな脅威、防御アーキテクチャ、自動化システムとの関係の変化に焦点を当てています。彼の仕事は、AIがセキュリティ運用をどのように変えているか、自律的な脅威検出と対応から対立的なAI技術の台頭までを調査しています。
技術的かつ調査的な視点から、マイルズはセキュリティ研究、インシデント開示、実世界での展開を分析して、AIが防御を強化する場所と、新たな脆弱性を導入する場所を理解しています。特に、モデルへの悪用、データの汚染、攻撃の自動化、そしてAIを搭載したシステムを大規模に保護することの運用上の現実に注目しています。
マイルズ・オカダによって執筆された記事は、AIによって生成され、Unite.AIの編集チームによって検証されており、急速に変化するAIセキュリティの状況について、正確性、厳格性、責任ある報道を保証しています。