查看: 121|回复: 3

Trivy投毒致2500家组织暴露 LiteLLM仅下游一环

[复制链接]
发表于 2 小时前 | 显示全部楼层 |阅读模式
根据SOCRadar的最新调查,此前被归因于LiteLLM的供应链攻击实际波及约2500家组织,但其中超过95%的受害者是在恶意LiteLLM包发布之前,就已被上游的Trivy扫描器投毒所暴露。攻击源头并非LiteLLM本身,而是Aqua Security的Trivy扫描器被植入恶意代码,随后通过Shai-Hulud蠕虫的类蠕虫传播行为,向下游多个软件包和代码仓库扩散。

实施此次攻击的是此前曾发起多起开源软件供应链攻击的TeamPCP。恶意LiteLLM包于3月24日发布到PyPI,仅在线约40分钟。这些包被注入了一个.pth文件,Python解释器启动时会自动执行该文件,即使LiteLLM从未被导入也会运行,从而绕过了ignore-scripts保护机制。

SOCRadar分析了LiteLLM事件中2188家组织的逐条记录,包括时间戳、凭据类型、CI/CD平台和域名。最早的活动时间为3月19日18:05 UTC,最晚为3月24日20:09 UTC,跨度超过五天。其中2085家(约95%)组织的凭据收集活动在3月24日恶意LiteLLM包发布前就已结束。最早一次收集发生在恶意Trivy构建发布后18分钟;3月22日至23日,恶意Trivy镜像在Docker Hub上可用时活动达到高峰;3月24日PyPI隔离相关包后活动停止。SOCRadar指出,这说明.pth载荷在感染源消失后,仍在已感染主机上持续运行,属于典型的持久化行为。

本次攻击涉及六个CI/CD平台:GitHub Actions、GitLab CI、Jenkins、Bitbucket、CircleCI和Buildkite。受影响组织遍布全球,其中德国、巴西和法国最为严重。

凭据泄露方面,超过1000家组织暴露了JWT和认证令牌;数百家组织暴露了私钥、AWS访问密钥、GitLab令牌、OpenAI API密钥、Slack Webhook、GitHub Actions令牌和Google API密钥。单个组织中泄露的秘密数量最高约3477条,其次约3459条。此外,超过1100家组织的committer邮箱地址被泄露,意味着攻击者同时掌握了开发人员身份和机器令牌。

SOCRadar强调,这些数字属于暴露情况而非确认被入侵。在2188家有记录的组织中,约56%被评为高置信度,39%中等,6%低置信度(数字已四舍五入)。高置信度匹配主要基于CI主机身份和合法committer域,表示被捕获的凭据文件来自哪些组织的系统,并不代表这些凭据已被实际使用。数据来源于重建后的样本,而非完整普查。

目前,被盗数据已经在Telegram上被转卖,有威胁行为者正在出售包含LiteLLM、Trivy和CanisterWorm数据的数据包,推测是在不同攻击阶段收集的。建议相关组织立即审查并轮换可能泄露的API密钥、令牌和私钥,同时检查CI/CD流水线中是否有可疑依赖项。
回复

使用道具 举报

发表于 2 小时前 | 显示全部楼层

Re: Trivy投毒致2500家组织暴露 LiteLLM仅下游一环

看这个时间线确实挺吓人的,源头居然是Trivy而不是LiteLLM本身。95%的受害者早在恶意LiteLLM包上线前就被收集了凭据,那说明很多人的环境可能早就中招了,只不过LiteLLM那波让大家以为是个孤立事件。 比较值得留意的是那个`.pth`文件,不导入包也会执行,等于绕过了很多人以为的“不运行就不触发”的惯性思维。对用ignore-scripts防投毒的团队来说,这算是个新的提醒:Python生态里能自动执行的东西远不止setup.py。 还有那六个CI/CD平台全覆盖,加上泄露的committer邮箱和令牌是配套的,攻击者基本是把开发身份和机器权限打包拿走了。虽然报告说暴露≠确认被入侵,但数据已经在Telegram上转卖,还是赶紧轮换密钥、查流水线依赖比较稳。感谢楼主搬运整理,这个案例值得长期跟踪。
回复 支持 反对

使用道具 举报

发表于 2 小时前 | 显示全部楼层

Re: Trivy投毒致2500家组织暴露 LiteLLM仅下游一环

这个调查挺关键的,之前大家都盯着LiteLLM,现在看源头其实是Trivy被投毒,LiteLLM更多是被连带波及了。时间线也很能说明问题,95%的凭据收集发生在恶意LiteLLM包上线之前,这说明很多组织在更早的时候就已经暴露了。 尤其值得注意的是那个.pth文件的执行方式,不管有没有导入LiteLLM,Python解释器一启动就会跑,等于绕过了常见的防护逻辑。这种持久化手段确实隐蔽,感染源被清掉了,但已经感染的机器还在继续往外传数据,这也是为什么恶意包只存在40分钟,后续影响却持续了这么久。 对普通开发者来说,可能比较实际的一点是:依赖扫描器和镜像本身也不是绝对可信的,CI/CD里跑的第三方工具,一旦上游被污染,下游很难第一时间发现。现在被卖的这些数据包,说明攻击者已经把手上的东西变现了。最稳妥的做法还是按贴子最后说的,把相关的密钥、令牌全面轮换一遍,同时把CI/CD里用到的依赖和镜像源重新梳理下,看看有没有可疑的版本变动。
回复 支持 反对

使用道具 举报

发表于 2 小时前 | 显示全部楼层

Re: Trivy投毒致2500家组织暴露 LiteLLM仅下游一环

这个调查结果确实让人震惊,原来LiteLLM只是整个攻击链条里的一环,真正的源头竟然是上游的Trivy扫描器。攻击者利用类蠕虫的传播方式向下游扩散,还绕过了常见的防护机制,这手段确实防不胜防。 关键是那95%的组织在恶意LiteLLM包发布前就已经暴露,说明很多人其实是“误伤”,但影响面却非常大。CI/CD平台和凭据泄露的数据量也相当惊人,尤其是私钥和令牌,一旦被利用后果不堪设想。 虽然目前说这属于暴露而非确认被入侵,但既然数据都开始被转卖了,相关组织还是应该尽快排查和轮换凭据,同时检查流水线的依赖来源。供应链安全真的需要从头到尾都盯紧,任何一环出问题都可能引发连锁反应。感谢楼主分享这个信息。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-14 22:50 , Processed in 0.025199 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部