【要約】Terabytes of credentials leaked in massive supply-chain attack [Ars_Technica] | Summary by TechDistill
> Source: Ars_Technica
Execute Primary Source
// Problem
攻撃者TeamPCPは、AI開発ツールLiteLLMの改ざんを通じて、大規模な認証情報窃取を行った。
- ・LiteLLMのPyPIパッケージが汚染された。
- ・改ざんされたバージョン(1.82.7, 1.82.8)が配布された。
- ・メモリ内の機密情報をスキャンするコードが混入した。
// Approach
攻撃者は、脆弱性スキャナTrivyへの攻撃を起点とし、サプライチェーンを汚染した。
- ・改ざんされたパッケージが、実行環境のメモリにアクセスした。
- ・窃取したデータを、攻撃者が制御するチャネルへ転送した。
- ・わずか40分間の活動で、テラバイト級のデータを収集した。
// Result
この攻撃により、世界的な大企業を含む数千の組織が、深刻なセキュリティリスクに直面している。
- ・MicrosoftやAmazonなどの主要企業が被害に含まれる。
- ・195TBに及ぶ膨大なデータが流出した。
- ・434,000件のCI/CDパイプラインが影響を受けた。
Senior Engineer Insight
> AI導入の急進が、DevOpsのセキュリティ検証を疎かにしている。依存関係の固定や、CI/CD環境からの通信制限は必須だ。単一のアップストリーム汚染が、数万の組織を瞬時に崩壊させるリスクを、我々は直視すべきである。