
- LiteLLMの改ざん版が40分間で2,500組織以上の認証情報を漏えい
- MicrosoftやAWSなど世界的大企業も影響、流出規模は195TBに
- 認証情報のローテーションだけでは不十分、実効性の検証が必要
攻撃の概要
セキュリティ企業のCloudSEKとHudson Rockは、AI開発向けオープンソースツール「LiteLLM」を起点とする大規模なサプライチェーン攻撃があったと報告した。この攻撃では、MicrosoftやAmazon、Cisco、Samsung、Salesforceなどの認証情報が流出した。攻撃者はクラウドキーやリポジトリトークン、SSHキー、Kubernetesのシークレットなど様々な資格情報を取得し、2,500以上の組織へのアクセスが可能になったとみられる。
流出は、LiteLLMの公式配布場所であるPython Package Index(PyPI)からダウンロードされた改ざん版パッケージを介して発生した。Hudson Rockの分析によれば、195TBのファイルに434,000件のCI/CDパイプラインの認証情報が含まれていた。攻撃が仕掛けられたのは3月のわずか40分間で、その間に改ざん版を使用した組織の情報が収集された。
攻撃の手口と影響
今回の攻撃の特徴は、AI開発を効率化するためのツールが標的になった点だ。LiteLLMは、複数のAIプロバイダーへのアクセスを統一するプロキシとして利用される。改ざん版には、実行環境のメモリを読み取って内容を外部へ送信するコードが含まれていた。これにより、ソフトウェア開発のパイプラインに埋め込まれた認証情報が大量に流出した。
攻撃の主体とされる「TeamPCP」は、十代を中心とするグループとみられ、研究者もその主張をおおむね裏付けている。先に脆弱性スキャナーの「Trivy」が感染し、そこからLiteLLMを含む複数のソフトウェアに悪意あるコードが広がった。この連鎖は、オープンソースの依存関係を狙う攻撃の新しい形を示している。
既存の攻撃との関係
今回の攻撃では、Trivyの開発者が認証トークンを完全に失効させていなかったことが拡大の一因となった。CloudSEKによると、Trivyの開発者は自動化トークンをローテーションしたが、完全な失効は行われなかった。このため、攻撃者は約3週間にわたり、Trivyを利用するサードパーティ製ビルドに悪意あるコードを強制的に送り込めた。小さな運用上のミスが、大規模なサプライチェーン感染につながった例といえる。
Hudson Rockの共同創業者アロン・ガル氏は、単一の上流リポジトリの侵害が数千社に同時影響する点を指摘している。LiteLLMの依存関係が改ざんされた約40分間で、43万件以上の認証情報が収集された。この規模は、従来のサプライチェーン攻撃とは異なる対応が求められることを示している。
不明点と注意点
現時点では、流出した195TBのファイルの入手元は明らかにされておらず、どのようにしてHudson Rockが入手したかも公表されていない。また、認証情報から影響組織を特定するのは難しい。例えば、@siriusxm.comのメールアドレスが含まれていても、シリウスXM本体ではなく子会社のAdsWizz由来の可能性がある。認証情報だけでは被害範囲の正確な把握が困難だ。
さらに、影響を受けた組織の中には、認証情報をローテーションしたと回答しながら、実際には有効なまま残っていた例が報告されている。セキュリティ研究者のケビン・ボーモント氏は、ある大手米国企業で開示ポリシーに従って認証情報を試したところ、ほとんどが機能したと述べた。企業は、対策を実施したと「思い込む」のではなく、実際に動作検証する必要がある。
The key takeaway is how supply chains have evolved to make a single upstream breach affect thousands of companies simultaneously.
重要な教訓は、サプライチェーンが進化したことで、単一の上流側の侵害が数千の企業に同時に影響を及ぼすようになった点だ。
日本の開発者・IT企業にとっての意味
日本のIT企業・開発者にとって、AI関連オープンソースのサプライチェーンリスクを再認識させる事例だ。LiteLLMのようなプロキシ型ツールは、配布経路が侵害されるとCI/CDパイプラインの認証情報が短期間で大量流出し得る。今回は40分の改ざん使用で43万件以上のパイプラインが影響を受け、MicrosoftやAWSなど世界的な企業にも被害が及んだ。ローテーション済みと回答した組織でも有効な認証情報が残っていた例もあり、対策の実効性検証が欠かせない。AI開発を急ぐほど、認証情報管理の徹底と依存関係の監視が重要だ。
用語解説
- LiteLLM
- AIプロバイダーのAPIを統一して扱えるようにするオープンソースのプロキシツール。開発時の効率化に使われる。
- サプライチェーン攻撃
- ソフトウェアの開発・配布過程の一部を改ざんし、そのソフトを利用する多数の組織に被害を広げる手法。
- CI/CD
- Continuous Integration / Continuous Deliveryの略。コードの統合からテスト、デプロイまでを自動化する仕組み。
出典
Terabytes of credentials leaked in massive supply-chain attack
AI導入も顧問も、お任せください
何から手をつけるか、どこまでAIに任せるか。自社の業務に合わせて整理し、導入から運用まで伴走します。相談だけでも構いません。
AI導入について相談する