Sự thật về vụ tấn công chuỗi cung ứng LiteLLM: Trivy mới là 'thủ phạm' chính
Báo cáo mới từ SOCRadar cho thấy hơn 95% trong số 2.500 tổ chức bị ảnh hưởng trong vụ tấn công chuỗi cung ứng LiteLLM thực chất đã bị xâm nhập trước đó thông qua trình quét Trivy của Aqua Security. Sự cố này là một phần trong chiến dịch lớn hơn của nhóm tấn công TeamPCP, sử dụng worm Shai-Hulud để đánh cắp thông tin đăng nhập và lây lan sang nhiều gói phần mềm khác nhau.

Hé lộ sự thật: Trivy, không phải LiteLLM, mới là nguồn gốc vụ xâm nhập 2.500 tổ chức
Một báo cáo mới từ hãng an ninh mạng SOCRadar đã làm sáng tỏ cuộc tấn công chuỗi cung ứng phần mềm nhắm vào gói thư viện LiteLLM, vốn được cho là đã ảnh hưởng đến hơn 2.500 tổ chức trên toàn cầu. Theo đó, phần lớn các nạn nhân thực chất đã bị xâm nhập trước đó, thông qua trình quét bảo mật mã nguồn mở Trivy của Aqua Security, chứ không phải qua chính gói LiteLLM bị đầu độc.
Sự cố này được quy cho nhóm tấn công TeamPCP, tác nhân đứng sau nhiều vụ tấn công chuỗi cung ứng mã nguồn mở (OSS) khác liên quan đến worm Shai-Hulud. Vụ việc bắt đầu từ trình quét Trivy và lan truyền sang nhiều gói và kho lưu trữ khác như một hiệu ứng lan tỏa, được khuếch đại bởi hành vi giống worm của phần mềm độc hại và việc tự động đưa các thư viện độc hại vào các bản build mới.
Diễn biến và mốc thời gian của vụ tấn công
Các cuộc tấn công của TeamPCP đều tuân theo một khuôn mẫu tương tự: mã độc được tự động thực thi khi gói bị nhiễm được tải và chạy, nhằm thu thập thông tin đăng nhập, token, khóa API và các bí mật khác. Đáng chú ý, worm sử dụng các bí mật của nhà phát triển bị đánh cắp để sửa đổi các gói khác và đẩy các phiên bản độc hại lên kho đăng ký, mở rộng phạm vi tấn công.
LiteLLM đã bị xâm nhập theo cách này, với hai phiên bản gói bị nhiễm độc được xuất bản vào ngày 24/3 và tồn tại trực tuyến trong khoảng 40 phút. Chúng được cài đè một tệp .pth mà Python tự động thực thi khi trình thông dịch khởi động, ngay cả khi LiteLLM không bao giờ được nhập vào, qua đó vượt qua các biện pháp bảo vệ ignore-scripts.
Theo phân tích của SOCRadar về dữ liệu liên quan đến sự cố LiteLLM, họ đã ghi nhận hồ sơ cho 2.188 thực thể, bao gồm dấu thời gian, loại thông tin đăng nhập, nền tảng CI/CD và tên miền. Dấu thời gian đầu tiên là 19/3 lúc 18:05 UTC và cuối cùng là 24/3 lúc 20:09 UTC, trải dài trong hơn 5 ngày.
Điều quan trọng là đối với 2.085 tổ chức (95% trong số 2.188 tổ chức được xác định), hoạt động thu thập dữ liệu đã kết thúc trước ngày 24/3, thời điểm các gói LiteLLM bị nhiễm độc được xuất bản. SOCRadar nhận định: "Thời điểm đó khớp với vụ xâm nhập Trivy ở thượng nguồn, chứ không phải cửa sổ cài đặt LiteLLM. 40 phút mà mọi người nhắc đến chỉ là màn kết thúc, không phải toàn bộ vở kịch."
Hoạt động thu thập dữ liệu sớm nhất diễn ra 18 phút sau khi bản dựng Trivy độc hại được xuất bản vào ngày 19/3. Hoạt động gia tăng mạnh vào ngày 22 và 23/3 khi các hình ảnh Trivy độc hại được đưa lên Docker Hub, và kết thúc vào ngày 24/3 khi PyPI cách ly các gói.
Hoạt động tấn công phức tạp trên các nền tảng CI/CD
Vụ tấn công liên quan đến sáu nền tảng CI/CD, bao gồm GitHub Actions, GitLab CI, Jenkins, Bitbucket, CircleCI và Buildkite. Các tổ chức bị ảnh hưởng trên toàn thế giới, trong đó Đức, Brazil và Pháp là những nước chịu ảnh hưởng nặng nề nhất.
Bí mật bị đánh cắp và nguy cơ tiếp diễn
Phần mềm độc hại nhắm mục tiêu rộng rãi vào các bí mật, nhưng hơn 1.000 tổ chức đã lộ token JWT và xác thực. Hàng trăm tổ chức khác lộ khóa riêng, khóa truy cập AWS, token GitLab, khóa API OpenAI, webhook Slack, token GitHub Actions và khóa API Google.
Một điểm đáng báo động được SOCRadar chỉ ra là địa chỉ email của người commit đã bị xâm phạm tại hơn 1.100 tổ chức. Trong những trường hợp này, kẻ tấn công có cả danh tính nhà phát triển và token máy móc. SOCRadar giải thích: "Trong số 2.188 tổ chức trong tập dữ liệu cấp hồ sơ, 56% được đánh giá độ tin cậy cao, 39% trung bình và 6% thấp. Các con số được làm tròn. Các báo cáo tiêu đề đề cập đến hơn 2.500 tổ chức; sự khác biệt phản ánh hồ sơ nào có định danh quy kết được."
Các trận đấu có độ tin cậy cao dựa trên danh tính máy chủ CI và tên miền người commit hợp pháp, nghĩa là hệ thống của ai mà tệp bị bắt giữ đến, chứ không phải bất kỳ việc sử dụng thông tin đăng nhập bị đánh cắp nào được quan sát. Đây là các con số phơi nhiễm chứ không phải xác nhận xâm nhập, được tái tạo từ một mẫu tái cấu trúc chứ không phải một cuộc điều tra dân số hoàn chỉnh.
Chuyên gia phân tích cảnh báo về nguy cơ lộ lọt dữ liệu
Đáng lo ngại hơn, thông tin bị đánh cắp đã bắt đầu được rao bán trên các kênh ngầm. Một tác nhân đe dọa đang chào bán trên Telegram một bộ dữ liệu bao gồm dữ liệu từ LiteLLM, Trivy và CanisterWorm, rất có thể được tổng hợp ở các giai đoạn khác nhau của chiến dịch.
Bài học cho cộng đồng bảo mật
Sự cố này cho thấy một xu hướng nguy hiểm: các nhóm tấn công không chỉ nhắm vào các gói phần mềm phổ biến mà còn khai thác chính các công cụ bảo mật (như Trivy) làm bàn đạp tấn công. Các nhà phát triển và quản trị viên cần đặc biệt thận trọng khi kiểm tra tính toàn vẹn của các công cụ và thư viện họ sử dụng.
Vụ việc cũng là lời nhắc nhở rằng việc xác minh checksum và nguồn gốc các gói phần mềm, cũng như giám sát chặt chẽ các token và khóa API trong môi trường CI/CD, là vô cùng quan trọng. Khi các bí mật đã bị đánh cắp và rao bán, các tổ chức cần nhanh chóng xoay vòng (rotate) tất cả thông tin đăng nhập và tiến hành đánh giá lại chuỗi cung ứng phần mềm của mình.
Biểu tượng trang SecurityWeek



