40-минутная атака раскрыла учётные данные Microsoft, Amazon, Cisco и 2500 других организаций

Модифицированная версия широко используемого инструмента для разработки ИИ незаметно украла ключи доступа у тысяч компаний до того, как кто-либо это заметил. Вот что произошло и что это означает.

AI2Day Newsdesk3 min read
Aerial view of a dense server farm at night, racks of blinking lights stretching to the horizon, cool blue and amber tones, sharp focus on repeating hardware ge
Share

Ключевые моменты

  • Атака на цепочку поставок LiteLLM, инструмента с открытым исходным кодом для разработки программного обеспечения на базе ИИ, раскрыла учётные данные более 2500 организаций.
  • Кража произошла в течение 40-минутного окна в марте 2025 года, когда жертвы загружали скомпрометированную версию LiteLLM с официального индекса пакетов Python, стандартной онлайн-библиотеки программного обеспечения Python.
  • Компании безопасности CloudSEK и Hudson Rock раскрыли информацию о нарушении во вторник и среду; Hudson Rock обнаружила украденные данные в файле размером 195 ТБ (терабайт).
  • Названные организации, учётные данные доступа которых были раскрыты, включают Microsoft, Amazon, Cisco, Samsung и Salesforce.
  • Украденные материалы включают облачные ключи, SSH-ключи (цифровые пароли для серверов), секреты Kubernetes (учётные данные, контролирующие облачные вычислительные кластеры) и другие конфиденциальные элементы.

Программный инструмент, используемый тысячами разработчиков для создания приложений на базе ИИ, был незаметно модифицирован в марте, и окно кражи длилось всего 40 минут. Но этого оказалось достаточно.

Компании безопасности CloudSEK и Hudson Rock, первыми о которых сообщил Ars Technica AI, опубликовали свои выводы во вторник и среду, показав, что злоумышленники внедрили вредоносную версию LiteLLM в индекс пакетов Python, центральную онлайн-библиотеку, где разработчики загружают готовые компоненты программного обеспечения. LiteLLM — это инструмент с открытым исходным кодом, который служит общим слоем между моделями ИИ и построенными на них приложениями, позволяя разработчикам менять поставщиков ИИ без переписывания кода.

Что именно было украдено?

Многое. CloudSEK заявляет, что скомпрометированные версии собирали облачные ключи, токены репозитория, SSH-ключи, секреты Kubernetes, учётные данные для публикации пакетов, переменные окружения и ключи API для поставщиков ИИ. Все это — цифровые эквиваленты главных ключей: тот, кто их держит, может проникнуть в системы, прочитать данные, отправить команды и в некоторых случаях опубликовать обновления программного обеспечения от имени жертв.

Компании назвали Microsoft, Amazon, Cisco, Samsung и Salesforce в качестве только нескольких из пострадавших организаций. CloudSEK насчитывает в общей сложности более 2500.

Hudson Rock сделала свое открытие после анализа файла размером 195 ТБ, полученного независимо. Ни одна из компаний не назвала злоумышленника и не определила точный источник этого файла.

Должны ли обычные разработчики и компании беспокоиться?

Да, если они используют LiteLLM и загрузили обновление в марте без проверки его целостности. Атака является классическим примером компрометации цепочки поставок: вместо того чтобы взламывать каждую цель напрямую, злоумышленник отравил общий инструмент и позволил жертвам прийти к нему самим.

Для конечных пользователей продуктов, построенных на LiteLLM, риск косвенный, но реальный. Украденный облачный ключ может раскрыть данные клиентов, хранящиеся в этом облачном аккаунте.

Любая организация, использующая LiteLLM, должна проверить, какую версию она использует, ротировать (заменить) все учётные данные, которые могли использоваться в марте, и проверить журналы доступа на предмет необычной активности.

Что будет дальше?

Ни одна компания безопасности не подтвердила, что затронутые компании были индивидуально уведомлены. Разработчики индекса пакетов Python пока не выпустили публичное заявление о скомпрометированном пакете.

Этот инцидент следует схеме, о которой исследователи безопасности предупреждают годами: инструменты с открытым исходным кодом, используемые при разработке ИИ, несут те же риски цепочки поставок, что и любое другое программное обеспечение, и быстрый рост внедрения ИИ означает, что радиус поражения при возникновении проблем продолжает увеличиваться.

Часто задаваемые вопросы

Что такое атака на цепочку поставок?

Вместо прямого взлома компании злоумышленники модифицируют инструмент или компонент программного обеспечения, который компания загружает и считает надёжным. Жертвы заражают себя, не зная об этом.

Как узнать, затронута ли моя организация?

Проверьте историю версий LiteLLM на предмет обновлений, применённых в марте 2025 года, затем ротируйте все учётные данные, к которым могло бы получить доступ это приложение. Ваша команда безопасности или ИТ может вытащить журналы загрузок, чтобы подтвердить, какая версия была в использовании.

© 2026 AI2Day