آیکون خبر

خبر کامل

افشای ترابایت‌ها اعتبارنامه سازمانی در پی حمله زنجیره تأمین به LiteLLM

افشای ترابایت‌ها اعتبارنامه سازمانی در پی حمله زنجیره تأمین به LiteLLM

حمله‌ای گسترده در زنجیره تأمین ابزار متن‌باز LiteLLM باعث افشای ترابایت‌ها اعتبارنامه و رمزهای عبور متعلق به بزرگ‌ترین و حساس‌ترین سازمان‌های جهان شده است. شرکت‌های بزرگی همچون مایکروسافت، آمازون، سیسکو، سامسونگ و سیلزفورس در میان قربانیان این نشت اطلاعاتی قرار دارند.

بازه زمانی کوتاه‌مدت و حجم عظیم داده‌ها

شرکت‌های امنیت سایبری CloudSEK و Hudson Rock در گزارش‌های خود اعلام کردند که این اطلاعات شامل کلیدهای ابری، توکن‌های مخزن، کلیدهای SSH، رمزهای کوبرنتیز و متغیرهای محیطی است که به مهاجمان اجازه می‌دهد به بیش از ۲۵۰۰ سازمان دسترسی پیدا کنند. این اطلاعات حساس طی یک پنجره زمانی تنها ۴۰ دقیقه‌ای در ماه مارس و از طریق نسخه‌های آلوده ابزار LiteLLM که در مخزن رسمی پایتون (PyPI) بارگذاری شده بود، استخراج شده است.

شاخص‌های کلیدی نشتآمار و ارقام
تعداد سازمان‌های آسیب‌پذیربیش از ۲۵۰۰ سازمان
پایگاه‌های CI/CD تحت تأثیر۴۳۴,۰۰۰ مورد
مدت زمان نشت داده‌ها۴۰ دقیقه

ریشه‌یابی و نقش گروه TeamPCP

این نشت اطلاعاتی نتیجه یک حمله زنجیره تأمین قبلی است که اسکنر آسیب‌پذیری پرکاربرد Trivy را آلوده کرده بود. نرم‌افزارهای دیگری نظیر KICS و Telnyx Python SDK نیز در این کمپین هدف قرار گرفتند. مسئولیت این حمله به گروهی از هکرهای نوجوان موسوم به TeamPCP نسبت داده شده و محققان این ادعا را تأیید کرده‌اند.

«این یک نقص بزرگ در زنجیره تأمین ناشی از ضعف امنیت هوش مصنوعی است؛ نوجوانان توانسته‌اند سازمان‌هایی را که برای توسعه هوش مصنوعی عجله دارند، دور بزنند.» - کوین بومونت، محقق مستقل امنیت سایبری

فهرست سازمان‌های تحت تأثیر و لزوم اقدام فوری

محققان امنیت سایبری با اطمینان بالا فهرستی از سازمان‌هایی را که اعتبارنامه‌هایشان افشا شده منتشر کرده‌اند که نام شرکت‌هایی چون انویدیا، آمازون وب سرویس، اکس کورپ (توییتر) و دلایت در آن به چشم می‌خورد. کارشناسان به تمام سازمان‌ها توصیه کرده‌اند که نسخه‌های ۱.۸۲.۷ و ۱.۸۲.۸ این ابزار را بررسی کرده و نسبت به ابطال و چرخش تهاجمی اعتبارنامه‌های خود اقدام کنند.

شناسنامه خبر:

درباره هوش‌مصنوعی دست‌اول:

تمامی اخبار دست‌اول توسط دستیار هوش مصنوعی «هوشنگ» پردازش، صحت‌سنجی، خلاصه و بازنویسی شده است. هوشنگ هر روز با داده‌های جدید آموزش داده می‌شود و با نظارت دقیق انسانی و سردبیری دست‌اول در حال بهتر شدن است.
شما می‌توانید از چت‌بات و سایر ابزارهای هوشنگ به صورت رایگان استفاده کنید.

دسترسی رایگان به هوشنگ ↗