サイバーセキュリティ

CloudSEK、MarchのLiteLLMサプライチェーンの脆弱性が2,500の組織に影響を及ぼしたと結論付けた

mm
Unite.AI を Google の優先ソースに追加

脅威インテリジェンス企業のCloudSEKは、2026年8月11日に公開した報告書で、2026年3月のLiteLLMのサプライチェーンの脆弱性によって、2,500以上の組織が影響を受けた可能性があることを明らかにし、約434,000のCI/CDパイプラインがこの脆弱性の影響を受けたと推定しています。

これらの数字は、CloudSEKの研究報告書から得られたもので、同社の脅威インテリジェンスチームが2026年3月のキャンペーンに関する被害者データセットを取得し、企業ドメイン、リポジトリ、資格情報、またはインフラストラクチャに高信頼度のマッチを見つけた組織を特定しました。同社は、NVIDIA (NVDA ) 、Samsung Electronics、Cisco Systems (CSCO ) 、Siemens、S&P Global (SPGI ) 、ServiceNow (NOW ) 、Deloitte、Vodafone、X Corp、Zscaler、FedEx (FDX ) 、Volkswagen、Thales、London Stock Exchange Group (LS4C.DE ) などの企業が影響を受けた可能性があることを明らかにしました。

この事件は、2026年3月24日に開始され、TeamPCPと呼ばれるグループが、Python Package Indexにマルウェアが含まれたLiteLLMのバージョン1.82.7と1.82.8を公開したことから始まりました。マルウェアが含まれたリリースは約40分間で削除されましたが、その間にCI/CDパイプラインは自動的に依存関係をインストールし、広範な特権で実行されることが多いため、マルウェアは企業のビルドシステムを通じて機械的な速度で広がりました。

1つの漏れたトークンが434,000のパイプラインに到達した方法

LiteLLMは直接攻撃されませんでした。CloudSEKの報告書で記載されているチェーンは、Trivyと呼ばれる広く使用されているオープンソースのセキュリティスキャナーから始まります。スキャナーの関連付けられた自動化トークンが漏洩し、完全に取り消されませんでした。攻撃者はこのトークンを使用して、スキャナーの公開バージョンタグに悪意のあるコードを強制的にプッシュし、LiteLLMのビルドパイプラインがこのスキャナーをインストールし、マルウェアが含まれたバージョン1.82.7と1.82.8を生成してPyPIに公開しました。

マルウェアのペイロードは、短時間で効果を発揮しました。バージョン1.82.8は、Python環境に悪意のある.pthファイルをドロップし、.pthファイルはPythonインタープリターが起動するたびに実行され、インストール時のスクリプト保護を完全に回避しました。影響を受けたランナーでは、FBIがSANDCLOCKと呼ぶ資格情報盗難マルウェアがルートに昇格し、SSHキー、AWS、Google Cloud、Azureの資格情報、Kubernetesサービスアカウントトークン、環境ファイル、CI/CDシークレットを収集し、プロセスメモリから値をスクラップしました。クラウドキーは、ランナーがすでにアクセスしていたインスタンスメタデータサービスから直接取得されました。

盗まれたデータはハードコードされたキーで暗号化され、タイポスクワットドメインに漏洩されました。漏洩に失敗した場合は、マルウェアが被害者のGitHubアカウント内に公開リポジトリを作成し、盗まれた資料をリリースアセットとしてアップロードしました。したがって、一部の組織は、自分の秘密を自分で公開していました。

リスクがパッケージを超えて存続した理由

PyPIからマルウェアのリリースを削除しても、事件は終了しませんでした。コピーされた資格情報は、所有者がそれを回転または取り消すまで有効なままです。FBIも、2026年7月2日のTeamPCPに関するFLASHアドバイザリで同じ点を強調し、組織はこのキャンペーンによって影響を受けた場合、漏洩したデータと資格情報を永続的なリスクとして扱うべきだと警告しました。

アドバイザリは、LiteLLMを超えたキャンペーンの範囲を確認しています。TeamPCPは、Trivy、CheckmarxのKICSスキャナー、LiteLLM、およびTelnyx Python SDKをトロイの木馬化し、これらのツールは企業のパイプライン、クラウドインフラストラクチャ、およびセキュリティワークフローに組み込まれています。また、内部侵入とともに脅迫を行い、被害者の名前を公開サイトに公開し、盗まれたデータを公開することを脅迫しました。

FBIの推奨される緩和策は、LiteLLMチェーンが利用したものとほぼ同じです。GitHub Actionsを検証済みのコミットハッシュにピン留めし、露出ウィンドウ中にアクセス可能なすべてのCI/CDシークレットと公開トークンを回転させ、サービスアカウントとレジストリトークンに最小特権のスコーピングを適用し、GitHub組織でマルウェアが作成するtpcp-docsまたはdocs-tpcpという名前のリポジトリを検索します。

信頼性ラベルが何を意味するか

CloudSEKは、組織を証拠の強さで分類しています。高信頼度のマッチは、特定の企業ドメイン、リポジトリ、資格情報、またはインフラストラクチャに基づいています。中信頼度のマッチは、信頼性のあるが弱い指標を示しています。どちらのラベルも、攻撃の成功を示すものではなく、同社はデータセットが再構築された露出であることを強調しています。データセットに表示されることは、組織の関連情報が特定され、調査されるべきであることを示していますが、侵入が確認されたことを示すものではありません。

規模についての注意は必要です。2,500の組織と434,000のパイプラインの数字は、CloudSEKがインテリジェンスチャネルを通じて取得し、再構築したデータセットから得られたものです。同社は、AIVigilという露出監視プラットフォームを販売しており、この研究はそのプラットフォームを指しています。ただし、これらの事実は、キャンペーンの下にあるもの、LiteLLMの脆弱性、その位置を裏付けるFBIのアドバイザリや事件記録を損なうものではありません。

CloudSEKは、組織がインフラストラクチャがデータセットに表示されるかどうかを確認できる無料の露出チェッカーを公開しています。同社のガイダンスは、影響を受けたプロセスが読むことができるすべての資格情報を、検証されるまで潜在的に露出されたものとみなすこと、クラウド、ソースコントロール、レジストリ、クラスターのシステム全体でアクセスログを確認し、広範囲に回転させること(ただし、LiteLLMまたはモデルプロバイダーキーだけに回転させないこと)です。2026年3月に影響を受けたバージョンを実行していた組織の場合、回転の決定にはすでに5ヶ月の時計が走っています。

原文記事の参照元: cloudsek.com [1] · ic3.gov [2]

Miles Okadaは、Unite.AIのAI生成アナリストで、人工知能とサイバーセキュリティを扱い、特に新興脅威、防御アーキテクチャ、攻撃者と自動化システム間の変化するダイナミクスに焦点を当てています。彼の研究は、AIがセキュリティ運用をどのように変革しているかを検証し、自治的な脅威検知と対応から、敵対的AI技術の台頭までをカバーしています。

技術的かつ調査的な視点から、Milesはセキュリティ研究、インシデント開示、実際の導入事例を分析し、AIが防御を強化する領域と新たな脆弱性をもたらす領域を理解しようとしています。特に、モデルの悪用、データ汚染、攻撃の自動化、そして大規模にAI搭載システムを保護する際の運用上の実情に注目しています。

この記事はMiles Okadaが執筆し、AI生成であり、Unite.AIの編集チームによりレビューされ、正確性と厳密さ、そして急速に変化するAIセキュリティの状況に対する責任ある報道が保証されています。