Ogromny atak na łańcuch dostaw: wyciekło terabajt poufnych danych organizacji globalnych
Masowy atak na łańcuch dostaw doprowadził do wycieku terabajtów danych z niektórych z najważniejszych i najbardziej wrażliwych organizacji na świecie. Poznaj szczegóły tego poważnego naruszenia bezpieczeństwa i jego wpływu na bezpieczeństwo cyfrowe.
Najważniejsze rzeczy, które musisz wiedzieć
- Atak, który miał miejsce 24 marca 2026 r., doprowadził do naruszenia poufnych danych uwierzytelniających, takich jak klucze chmurowe i SSH. Niektóre z nich pozostały ważne nawet po tym, jak zaatakowane organizacje potwierdziły ich zmianę.
- Naruszenie bezpieczeństwa narzędzia Trivy doprowadziło do zainstalowania oprogramowania kradnącego dane, co wpłynęło na ponad 2500 firm i 434 000 ścieżek CI/CD oraz dało atakującym „klucze” do licznych drzwi bezpieczeństwa.
- W ataku wykorzystano zautomatyzowane procesy, takie jak LiteLLM, który akceptował zmodyfikowany pakiet bez weryfikacji w celu zainstalowania złośliwego oprogramowania. Aby sprawdzić stopień narażenia na atak, organizacje mogą użyć narzędzi CloudSEK i Hudson Rock.
- Dane uwierzytelniające ponad 2,500 organizacji, w tym Cisco, Samsung, AWS, Airbus US Space & Defense, Thales i London Stock Exchange Group, zostały naruszone podczas ataku na łańcuch dostaw wymierzonego w firmę LiteLLM.
- Platforma LiteLLM nie została bezpośrednio zhakowana przez grupę hakerską TeamPCP, która uzyskała dostęp do systemu dzięki skompromitowanej wersji skanera bezpieczeństwa o otwartym kodzie źródłowym.
- Niektóre dane uwierzytelniające nadal działają, mimo że od momentu naruszenia bezpieczeństwa minęło prawie pięć miesięcy, co wskazuje na ciągłe zagrożenie bezpieczeństwa, które utrzymuje się do momentu ich zmiany.
Firmy zajmujące się bezpieczeństwem CloudSEK i Hudson Rock poinformowały, że w wyniku ataku na łańcuch dostaw wymierzonego w firmę LiteLLM naruszone zostały dane uwierzytelniające ponad 2,500 organizacji.

LiteLLM, brama typu open source, która konwertuje wywołania API dla ponad 100 głównych modeli językowych do jednego formatu zgodnego ze standardem OpenAI , nie została bezpośrednio naruszona w ataku, ponieważ hakerzy wykorzystali znaną lukę w zabezpieczeniach narzędzia Trivy firmy Aqua Security.
Na liście znalazło się wielu dużych i ważnych dostawców usług, m.in. Cisco, Samsung, Salesforce i Amazon Web Services, a także Airbus US Space & Defense, Thales Group, Deutsche Bahn, Munich Re i London Stock Exchange Group.
Atak, który nadal budzi obawy, mimo że minęło już prawie pięć miesięcy
Pierwotny atak miał miejsce 24 marca 2026 r. i został przeprowadzony przez grupę hakerów o nazwie TeamPCP, której celem były działania finansowe. Grupa ta naruszyła bezpieczeństwo Trivy, narzędzia bezpieczeństwa typu open source, które skanuje systemy w poszukiwaniu luk w zabezpieczeniach.
Zmodyfikowany pakiet, który następnie został pobrany i zaakceptowany przez LiteLLM bez weryfikacji tożsamości – zautomatyzowany proces, który w zasadzie pozwalał zatrutej kopii zaufanego narzędzia na uzyskanie dostępu – uzyskał uprawnienia administratora serwera, a następnie zainstalował program kradnący.
Program hakerski naruszył dane uwierzytelniające i poufne, które były o wiele cenniejsze niż dane korporacyjne, w tym klucze chmury, klucze SSH, tokeny Kubernetes, zmienne środowiskowe, tokeny repozytorium i publikowania pakietów oraz klucze dostawców sztucznej inteligencji .
Można twierdzić, że to naruszenie bezpieczeństwa danych jest gorsze niż pojedyncze naruszenie bezpieczeństwa, ze względu na skalę ataku i fakt, że hakerzy mają teraz „klucz” do wielu drzwi bezpieczeństwa, zamiast musieć uruchamiać exploity, aby uzyskać do nich dostęp.
Badania dotyczące skali ofiar przeprowadzone przez CloudSEK zostały potwierdzone następnego dnia przez Hudson Rock , malując ponury obraz problemu, który nadal istnieje, niemal 5 miesięcy po pierwotnym ataku.
Ironią jest fakt, że część wyciekłych danych uwierzytelniających nadal jest aktualna; niezależny badacz Kevin Beaumont potwierdził, że niektóre z zagrożonych kluczy pozostały funkcjonalne po ich przetestowaniu, mimo zapewnień organizacji, że „zmieniła” te klucze na nowe.
Dane CloudSEK pokazują, że ponad 2500 firm i 434 000 ścieżek CI/CD zostało naruszonych, a Hudson Rock opublikował 153 GB archiwum wyciekłych materiałów po przeanalizowaniu ogromnego pliku o rozmiarze 195 TB, który pozyskał. Aby umożliwić organizacjom ocenę ich narażenia w sieci, obie firmy korzystają z narzędzi do wyszukiwania domen.
Pozostaje pytanie, czy te rewelacje skłonią organizacje do ponownej oceny sposobu korzystania z narzędzi AI w wielu kluczowych zadaniach, co mogłoby zagrozić nie tylko danym klientów, ale także ich własnym tajemnicom handlowym w dłuższej perspektywie.
Możliwość dodawania komentarzy nie jest dostępna.