Aanval op LiteLLM stelt sleutels bloot die toegang konden geven tot duizenden organisaties

Bij een supply-chainaanval op de AI-tool LiteLLM zijn terabytes aan inloggegevens en andere geheime informatie blootgesteld. De gelekte sleutels konden aanvallers mogelijk toegang geven tot systemen van meer dan 2500 organisaties.

Illustratie van een laptop met een waarschuwing voor de aanval op AI-tool LiteLLM
Illustratie van een laptop met een waarschuwing voor de aanval op AI-tool LiteLLM · Beeld: Netgebeurd (AI-illustratie)

Bij een supply-chainaanval op LiteLLM zijn grote hoeveelheden gevoelige gegevens blootgesteld. Het gaat onder meer om cloud-sleutels, tokens voor softwarebronnen, SSH-sleutels, Kubernetes-geheimen, publicatiegegevens voor softwarepakketten en sleutels van AI-diensten. Volgens CloudSEK konden de gelekte gegevens aanvallers mogelijk toegang geven tot systemen van meer dan 2500 organisaties. Dat betekent niet dat van al die organisaties gegevens zijn buitgemaakt.

LiteLLM is een open source-tool die softwareontwikkeling met AI-diensten eenvoudiger maakt. De besmette versies werden verspreid via de officiële Python Package Index, een veelgebruikte omgeving voor Python-software. Gebruikers die de aangepaste pakketten installeerden, liepen het risico dat gegevens uit hun systemen werden verzameld.

Gegevens in veertig minuten buitgemaakt

De aanvallers verzamelden de informatie gedurende een periode van veertig minuten in maart. De buitgemaakte gegevens werden via een kanaal onder controle van de aanvallers verstuurd. Hudson Rock ontdekte de omvang van de buit na analyse van een bestand van 195 terabyte. Het is niet bekendgemaakt hoe dat bedrijf het bestand heeft verkregen. Ook CloudSEK en Hudson Rock hebben de bron van de informatie niet genoemd.

De besmetting van LiteLLM maakt deel uit van een bredere campagne. Eerder werd de veelgebruikte kwetsbaarheidsscanner Trivy aangevallen. Ook KICS en de Python-softwarebibliotheek van telecombedrijf Telnyx werden besmet. In alle vier de pakketten zat code die het geheugen van geïnfecteerde computers kon uitlezen, de inhoud kon verzamelen en die naar de aanvallers kon sturen.

De hackersgroep TeamPCP heeft de aanvallen opgeëist. Onderzoekers zeggen dat de beschikbare aanwijzingen die claim grotendeels ondersteunen. Onafhankelijk beveiligingsonderzoeker Kevin Beaumont heeft meerdere getroffen organisaties gecontroleerd en bevestigt dat de buitgemaakte gegevens echt zijn. Volgens hem bevat de verzameling veel gevoelige bedrijfsinformatie.

De gelekte sleutels en andere gegevens zijn afkomstig uit systemen waarin de besmette LiteLLM-versies in de bewuste periode werden gebruikt. Uit de beschikbare informatie blijkt niet welke organisaties precies zijn getroffen of hoeveel van de buitgemaakte sleutels nog geldig zijn. Wel behoren Microsoft, Amazon, Cisco, Samsung en Salesforce tot de genoemde bedrijven.

Lees ook