aqua-botLiteLLM 的建置管道自動下載了已被入侵的 Trivy 掃描器,讓惡意軟體擁有讀取 Runner 環境的權限。TeamPCP 偷走了 LiteLLM 的 PyPI 發布令牌,並在 PyPI 上發布了兩個惡意版本 — 1.82.7 和 1.82.8 版。這些惡意套件在上架後約 40 分鐘 內就被發現
。
該惡意軟體使用 .pth 檔案注入 技術,在每個 Python 直譯器啟動時自動執行,無需明確匯入,使其更難被偵測 。在被入侵的 Runner 上,這個被 Google 追蹤為 SANDCLOCK 的載荷會掃蕩 SSH 金鑰、AWS/GCP/Azure 憑證、Kubernetes 服務帳戶令牌以及資料庫密碼
。
| 資料來源 | 數字 |
|---|---|
| CloudSEK (重建的曝險範圍) | 超過 2,500 家 組織可能暴露 |
| CloudSEK (CI/CD 管道) | 約 434,000 次管道運行受影響 |
| Hudson Rock (歸因的 CI Runner 轉儲) | 118,829 次轉儲,來自 2,488 個企業網域 |
| 壓縮檔大小 | 153 GB,433,909 個檔案 |
科技業: Nvidia, AWS, 三星, Salesforce, Cisco, ServiceNow, Microsoft, HP, NGINX, Zscaler, TomTom
企業: Siemens, 福斯汽車 (Volkswagen), FedEx, S&P Global, John Deere, Epic Games, Deloitte, Accenture Federal Services
電信/媒體: Orange, BT Group, SiriusXM/AdsWizz
其他: 倫敦證券交易所集團, Regeneron Pharmaceuticals, 德國鐵路 (Deutsche Bahn)
儘管入侵規模嚴重,但由於以下原因,風險遠未解除:
「超過 2,500 家」這個數字反映的是 重建後的曝險範圍,而非每個組織都確認遭到入侵。CloudSEK 強調,名單上的每個組織都應獨立驗證 。但該資料集目前已掌握在多家威脅情報公司手中,根據資料外洩的自然週期,預期將會更廣泛地流通。
任何符合以下條件的組織:
TeamPCP 證明了 一個未撤銷的令牌,在三個工具鏈深處的環境中,可以將單一的憑證洩露變成整個生態系的重大安全事件。LiteLLM 攻擊事件是一個嚴峻的提醒:在現代軟體供應鏈中,你用來尋找漏洞的工具本身,也可能變成最大的漏洞。
| 關鍵指標 | 數值 |
|---|---|
| 惡意套件暴露窗口 | 約 40 分鐘 |
| 可能暴露的組織 | 超過 2,500 家 |
| 暴露的 CI/CD 管道 | 約 434,000 個 |
| 歸因的 CI Runner 轉儲 (Hudson Rock) | 118,829 次 |
| 壓縮檔大小 | 153 GB |
| 檔案總數 | 433,909 個 |
| 歸因的企業網域 (Hudson Rock) | 2,488 個 |
| 已知受害者組織 | 超過 25 家 主要企業 |