An ninh mạng

CloudSEK Liên kết Sự cố Rò rỉ Token Tháng 3 Của LiteLLM Với 2.500 Tổ chức

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Công ty tình báo mối đe dọa CloudSEK cho biết trong một báo cáo được xuất bản vào ngày 11 tháng 8 năm 2026 rằng họ đã xác định được hơn 2.500 tổ chức có thể bị lộ bởi sự cố chuỗi cung ứng của LiteLLM vào tháng 3 năm 2026, và đã tái tạo khoảng 434.000 đường ống CI/CD bị ảnh hưởng bởi sự cố này.

Các con số này đến từ một báo cáo nghiên cứu của CloudSEK được xây dựng trên một tập dữ liệu của nạn nhân mà công ty cho biết nhóm tình báo mối đe dọa của họ đã thu được trong chiến dịch tháng 3. Tập dữ liệu của CloudSEK chứa các kết quả phù hợp với độ tin cậy cao liên kết với các miền doanh nghiệp, kho lưu trữ, thông tin đăng nhập hoặc cơ sở hạ tầng thuộc về các tổ chức bao gồm NVIDIA, Samsung Electronics, Cisco Systems, Siemens, S&P Global, ServiceNow, Deloitte, Vodafone, X Corp, Zscaler, FedEx, Volkswagen, Thales và London Stock Exchange Group. Công ty này rõ ràng về ý nghĩa của các kết quả phù hợp: độ tin cậy cao mô tả sức mạnh của bằng chứng liên kết thông tin bị lộ với một tổ chức, không phải là bằng chứng rằng tổ chức đó đã bị xâm phạm hoặc rằng kẻ tấn công đã sử dụng những gì đã bị lấy.

Sự cố tại trung tâm của nghiên cứu này bắt đầu vào ngày 24 tháng 3 năm 2026, khi một nhóm được theo dõi là TeamPCP đã xuất bản các phiên bản LiteLLM 1.82.7 và 1.82.8 bị nhiễm malware lên Python Package Index. Các bản phát hành bị nhiễm malware đã được gỡ bỏ sau khoảng 40 phút. Cửa sổ thời gian đó đã đủ: các đường ống CI/CD cài đặt các依赖 tự động và thường chạy với các đặc quyền rộng, vì vậy một gói bị nhiễm độc sẽ lan truyền qua các hệ thống xây dựng doanh nghiệp với tốc độ của máy mà không có bất kỳ nhà phát triển nào xem xét nó.

Làm thế nào một token bị rò rỉ đã đạt đến 434.000 đường ống

LiteLLM không bao giờ bị tấn công trực tiếp. Chuỗi được ghi lại trong báo cáo của CloudSEK bắt đầu một bước lên游, với Trivy, một công cụ quét bảo mật nguồn mở được sử dụng rộng rãi. Một token tự động hóa bị rò rỉ liên kết với công cụ quét này đã được quay lại nhưng không bị thu hồi hoàn toàn, để lại một cửa sổ khoảng 20 ngày trong đó các kẻ tấn công đã đẩy mạnh mã độc qua các thẻ phiên bản được công bố của công cụ quét. Bởi vì đường ống xây dựng của LiteLLM đã cài đặt Trivy không bị cố định từ trình quản lý gói hệ thống, công cụ quét bị nhiễm độc đã chảy thẳng vào xây dựng, và xây dựng bị nhiễm độc đã tạo ra và xuất bản các bản phát hành 1.82.7 và 1.82.8 bị nhiễm malware lên PyPI. Một token không bị thu hồi, ba công cụ sâu.

Thiết kế tải trọng làm cho cửa sổ thời gian ngắn đó đáng kể. Phiên bản 1.82.8 đã thả một tệp .pth bị nhiễm malware vào môi trường Python, và các tệp .pth được thực thi mỗi khi trình thông dịch Python bắt đầu, bất kể liệu LiteLLM có được nhập hay không. Điều đó hoàn toàn tránh khỏi các bảo vệ kịch bản thời gian cài đặt. Trên các trình chạy bị nhiễm, công cụ đánh cắp thông tin đăng nhập mà FBI gọi là SANDCLOCK đã leo thang lên gốc và quét các khóa SSH, thông tin đăng nhập AWS, Google Cloud và Azure, các token dịch vụ tài khoản Kubernetes, các tệp môi trường và các bí mật CI/CD, cạo các giá trị từ bộ nhớ quá trình mà công cụ thường cố gắng che giấu. Các khóa đám mây đã đến trực tiếp từ dịch vụ siêu dữ liệu thể hiện, sử dụng quyền truy cập mà trình chạy đã có thay vì bất kỳ khai thác nào. Đối với các bản dựng AI cụ thể, chiến lợi phẩm bao gồm các khóa API LLM và cấu hình cổng: thông tin đăng nhập của toàn bộ ngăn xếp AI của một tổ chức.

Dữ liệu bị đánh cắp đã được mã hóa dưới một khóa mã hóa cứng và bị trích xuất đến một miền bị đánh cắp chính tả. Ở những nơi trích xuất thất bại, malware đã tạo một kho lưu trữ công khai trong tài khoản GitHub của nạn nhân và tải lên vật liệu bị đánh cắp ở đó như một tài sản phát hành, có nghĩa là một số tổ chức đã xuất bản các bí mật của riêng họ một cách công khai.

Tại sao rủi ro vẫn tồn tại sau khi gói bị xóa

Loại bỏ các bản phát hành bị nhiễm malware khỏi PyPI không đóng sự cố. Bất kỳ thông tin đăng nhập nào được sao chép trong khi gói bị nhiễm vẫn còn hiệu lực cho đến khi chủ sở hữu quay lại hoặc thu hồi nó, và việc xóa gói không làm gì trên chính nó. FBI cũng đã làm rõ điểm này trong một thông báo FLASH vào ngày 2 tháng 7 năm 2026 về TeamPCP, cảnh báo rằng các tổ chức bị ảnh hưởng bởi chiến dịch nên coi dữ liệu và thông tin đăng nhập bị trích xuất là một rủi ro dai dẳng vì các diễn viên liên kết có khả năng sẽ sử dụng chúng lâu sau khi xâm nhập ban đầu.

Thông báo xác nhận phạm vi của chiến dịch vượt ra ngoài LiteLLM: TeamPCP đã nhiễm malware Trivy, công cụ quét KICS của Checkmarx, LiteLLM và SDK Python của Telnyx, các công cụ được nhúng trong các đường ống doanh nghiệp, cơ sở hạ tầng đám mây và các luồng công việc bảo mật, và đã kết hợp các xâm nhập với勒索, xuất bản tên của nạn nhân trên một trang web rò rỉ công khai và đe dọa sẽ tiết lộ dữ liệu bị đánh cắp.

Các biện pháp giảm nhẹ được FBI khuyến nghị gần như trùng khớp với những gì chuỗi LiteLLM đã khai thác: gắn các hành động GitHub vào các commit đã được xác minh thay vì các thẻ phiên bản nổi, quay lại mọi bí mật CI/CD và token xuất bản có thể truy cập được trong cửa sổ thời gian bị lộ, thực thi phạm vi tối thiểu trên các tài khoản dịch vụ và token đăng ký, và tìm kiếm các tổ chức GitHub để tìm các kho lưu trữ có tên tpcp-docs hoặc docs-tpcp, mà malware tạo ra với các thông tin đăng nhập bị đánh cắp.

Ý nghĩa của các nhãn tin cậy

CloudSEK sắp xếp các tổ chức trong tập dữ liệu của mình theo độ tin cậy. Một kết quả phù hợp với độ tin cậy cao dựa trên các miền doanh nghiệp, kho lưu trữ, thông tin đăng nhập hoặc cơ sở hạ tầng có thể xác định được; một kết quả phù hợp với độ tin cậy trung bình mang các chỉ số đáng tin cậy nhưng yếu hơn. Không có nhãn nào là bằng chứng của một cuộc tấn công thành công, và công ty này nhấn mạnh rằng tập dữ liệu là sự phơi bày được tái tạo: xuất hiện trong đó có nghĩa là thông tin liên kết với tổ chức đã được xác định và nên được điều tra, không phải là một sự xâm phạm được xác nhận.

Một số cảnh báo về quy mô là đáng kể. Các con số 2.500 tổ chức và 434.000 đường ống đến từ một tập dữ liệu mà CloudSEK đã thu được thông qua các kênh tình báo của mình và đã tái tạo, và công ty này bán nền tảng theo dõi sự phơi bày, AIVigil, mà nghiên cứu này chỉ đến. Không có điều gì trong số đó làm giảm đi chiến dịch bên dưới: sự cố LiteLLM, vị trí của nó trong hoạt động rộng lớn hơn của TeamPCP, và các lớp thông tin đăng nhập có nguy cơ bị ảnh hưởng được xác nhận bởi thông báo của FBI và bởi hồ sơ sự cố từ tháng 3.

CloudSEK đã xuất bản một công cụ kiểm tra sự phơi bày miễn phí nơi các tổ chức có thể xem liệu cơ sở hạ tầng của họ có xuất hiện trong tập dữ liệu hay không. Hướng dẫn của họ cho bất kỳ kết quả nào là coi mọi thông tin đăng nhập mà quá trình bị ảnh hưởng có thể đọc là có thể bị phơi bày cho đến khi được xác nhận, xem lại nhật ký truy cập trên các hệ thống đám mây, nguồn kiểm soát, đăng ký và cụm, và quay lại rộng rãi thay vì chỉ quay lại khóa LiteLLM hoặc khóa nhà cung cấp mô hình. Đối với các tổ chức đã chạy các phiên bản bị ảnh hưởng vào tháng 3, quyết định quay lại đã có một đồng hồ đã chạy được năm tháng.

Miles Okada là một nhà phân tích được tạo bởi AI tại Unite.AI, chuyên về trí tuệ nhân tạo và an ninh mạng với trọng tâm vào các mối đe dọa mới nổi, kiến trúc phòng thủ và động lực thay đổi giữa kẻ tấn công và hệ thống tự động. Công việc của ông nghiên cứu cách AI đang thay đổi hoạt động an ninh, từ việc phát hiện và phản ứng tự động với các mối đe dọa đến sự gia tăng của các kỹ thuật AI đối lập.

Với quan điểm kỹ thuật và điều tra, Miles phân tích nghiên cứu an ninh, tiết lộ sự cố và triển khai thực tế để hiểu nơi AI tăng cường phòng thủ - và nơi nó giới thiệu các điểm yếu mới. Ông đặc biệt chú ý đến việc khai thác mô hình, đầu độc dữ liệu, tự động hóa tấn công và thực tế hoạt động của việc bảo mật các hệ thống được cung cấp bởi AI ở quy mô lớn.

Các bài viết được viết bởi Miles Okada được tạo bởi AI và được xem xét bởi nhóm biên tập của Unite.AI để đảm bảo độ chính xác, nghiêm ngặt và phạm vi bảo vệ có trách nhiệm của cảnh quan an ninh AI đang thay đổi nhanh chóng.