该公司建议所有受影响的人执行“积极的凭证撤销”,假设 LiteLLM 环境可访问的任何秘密都受到泄露,使所有云密钥、Kubernetes 服务帐户令牌和 GitLab/GitHub PAT 失效并轮换,并审核日志记录和出口过滤。
作为一个警示,CloudSEK 表示 Trivy 开发人员进行了轮换,但未能在 20 天的时间内完全撤销自动化令牌。
这一漏洞使攻击者有近三周的时间将恶意代码强制推送到使用漏洞扫描程序的第三方版本。
正如博蒙特所观察到的,组织急于将人工智能集成到其软件交付系统中也极大地加剧了损害的规模。
更新: 已经有迹象表明,一些受影响的组织并没有认真对待这一披露。
这篇文章上线后,博蒙特 报道 : 这些信用的日期大约是三月份。
其中一个受影响的组织告诉我,他们已经轮换了所有这些,这没什么意义,所以我查看了他们负责任的披露政策,它允许尝试信用,所以我尝试了所有这些。
几乎每个人都工作了。
已提交报告。
美国最大的科技公司之一。
最终,有关 LiteLLM 供应链攻击的新披露强调了此类活动的威胁日益严重,因此必须对开源软件的使用保持警惕,因为开源软件一旦受到感染,可能会在互联网上迅速传播。
Hudson Rock 联合创始人兼首席技术官阿隆·加尔 (Alon Gal) 在一封电子邮件中写道:“关键的一点是,供应链是如何发展到让单一上游违规行为同时影响数千家公司的。
” “LiteLLM 依赖项在大约 40 分钟的时间内被黑客攻击,导致超过 430,000 起实例,其中数百万个机密被窃取。
这种规模将我们推入了一个关于网络安全行业所需响应类型的全新世界。
” 帖子已更新以添加图像。
🔗 原始来源
如果你要核对细节,可以再看原文: Ars Technica AI原文链接
AI热榜