Siber Güvenlik

LiteLLM Güvenlik Açığı 2.500’den Fazla Kuruluşu Tehdit Ediyor

Mart ayında PyPI üzerinde kısa bir süre yayında kalan iki kötü niyetli LiteLLM sürümü, yazılım tedarik zinciri güvenliğine yönelik ciddi bir tehlikeyi gözler önüne serdi. Bu LiteLLM güvenlik açığı, bulut anahtarları, SSH anahtarları ve Kubernetes tokenları dahil olmak üzere kritik kimlik bilgilerini çalabilen zararlı kodlar içeriyordu. Yaklaşık 40 dakikalık bu kısa sürede dahi binlerce kuruluşun hassas verilerinin tehlikeye girmiş olabileceği ortaya çıktı.

Yazılım Tedarik Zincirinde Kısa Süreli Ancak Yıkıcı Bir Gevşeklik

LiteLLM, uygulamaları çeşitli model sağlayıcılara bağlamak için kullanılan açık kaynaklı bir yapay zeka ağ geçidi olarak öne çıkıyor. Bu özelliğiyle birçok geliştirici ve kuruluşun altyapısında önemli bir rol üstleniyor. Ancak 24 Mart’ta yaşanan olay, bu tür kritik bileşenlerin ne kadar kolay hedef haline gelebileceğini acı bir şekilde gösterdi. Kötü niyetli aktörler, LiteLLM’nin 1.82.7 ve 1.82.8 numaralı sürümlerine kimlik bilgilerini çalmaya yönelik kodlar yerleştirerek bunları PyPI platformuna yükledi.

Bu zararlı sürümler, UTC saatiyle 10:39’dan itibaren yaklaşık 40 dakika boyunca erişilebilir kaldı. PyPI ekibi durumu fark edip bu paketleri karantinaya alana kadar geçen bu kısa süre, tehlikenin boyutunu küçümsememek gerektiğini ortaya koydu. LiteLLM projesi, kullanıcıları 24 Mart’ta UTC saatiyle 16:00’ya kadar yapılan tüm yüklemeleri şüpheli kabul etmeleri konusunda uyarıyor. PyPI üzerindeki geçmiş kayıtlar incelendiğinde, bu iki tehlikeli sürümün artık paket geçmişinde yer almadığı, ancak 1.82.6 ve 1.83.0 gibi diğer sürümlerin hâlâ erişilebilir durumda olduğu görülüyor.

Tehlikeli Kodun İşleyişi ve Hedeflenen Bilgiler

Saldırganların LiteLLM paketlerine gizlediği kod, son derece sinsi bir mekanizmaya sahipti. Özellikle 1.82.8 sürümünde bulunan “litellm_init.pth” adlı dosya, Python yorumlayıcısının başlatılması sırasında otomatik olarak çalışacak şekilde tasarlanmıştı. Bu, LiteLLM’nin bir Python ortamında içe aktarılıp aktarılmadığına bakılmaksızın, o ortamda herhangi bir Python işlemi başladığında zararlı kodun tetiklenmesi anlamına geliyordu. Bu durum, sızmanın tespitini ve önlenmesini daha da zorlaştırdı.

Zararlı yazılımın asıl amacı, sistemlerden hassas bilgileri toplamaktı. Ele geçirilmesi hedeflenen veriler arasında bulut anahtarları, SSH anahtarları, Kubernetes tokenları, veritabanı parolaları ve çeşitli ortam değişkenleri yer alıyordu. Bu tür kimlik bilgileri, saldırganlara ele geçirdikleri sistem üzerinde geniş yetkiler sağlayabilir, bulut altyapılarına erişim imkanı sunabilir ve hatta veri sızıntılarına yol açabilir. Çalınan veriler şifrelenerek saldırganların kontrolündeki sunuculara aktarıldı. Bu teknik detaylar, saldırının sadece bir paket yüklemesiyle değil, aynı zamanda sistemdeki genel Python ortamı üzerinden de yayılabileceğini gösteriyor.

Kuruluşlar İçin Geniş Kapsamlı Bir Potansiyel Risk Alanı

Tehdit istihbarat firması CloudSEK, saldırganların ele geçirdiği yaklaşık 434.000 dosyadan oluşan bir veri setini inceleyerek olası maruziyeti haritalandırdı. Bu veri seti, 2.500’den fazla kuruluşun potansiyel olarak etkilendiğini ortaya koyuyor. CloudSEK, bu sayıların doğrudan bir mağdur sayısı olmadığını, aksine saldırganların ele geçirdiği materyallerden ve log dosyalarından derlenen bir potansiyel risk göstergesi olduğunu belirtiyor. Veri setinde NVIDIA, Cisco, Deloitte, Volkswagen, FedEx, Siemens ve X Corp gibi bilinen şirketlerin de yer alması, sorunun ciddiyetini artırıyor.

CloudSEK, elde ettiği bu veri setini kamuya açık bir arama platformu olarak yayımladı. Kuruluşlar, kendi adlarını veya alan adlarını kullanarak olası maruziyetlerini kontrol edebilirler. Her satırda kuruluşun adı, alan adı, maruz kalan gizli anahtar sayısı, çalıştırma sayısı ve “Yüksek” veya “Orta” düzeyde bir güvenilirlik etiketi bulunuyor. Yüksek güvenilirlik eşleşmesi, dosyanın hangi sistemden geldiğini doğrulayan kimlik sinyallerine dayanıyor. Özellikle ana bilgisayar kimliği ve geçerli taahhütçü alan adları, bu eşleşmelerin temelini oluşturuyor. Depo ad alanları ise genellikle orta düzeyde güvenilirlik belirtisi olarak değerlendiriliyor.

Kimlik Bilgisi Rotasyonu ve Geçici Tokenlara Geçiş Zorunluluğu

Bu tür tedarik zinciri saldırılarının uzun vadeli etkileri, başlangıçtaki sızmadan çok daha sonra ortaya çıkabilir. Federal Soruşturma Bürosu (FBI), Temmuz ayında yayımladığı bir uyarıda, benzer kampanyalar sırasında sızdırılan kimlik bilgilerinin uzun süre sonra bile saldırganlar tarafından kullanılabileceği konusunda kuruluşları uyardı. Bu nedenle, ele geçirilen kimlik bilgilerinin kullanıldığına dair somut bir kanıt beklemek yerine, proaktif adımlar atmak büyük önem taşıyor.

LiteLLM ve CloudSEK, etkilenen veya risk altında olabilecek tüm taraflara, kimlik bilgilerini derhal döndürmelerini tavsiye ediyor. Özellikle, CI/CD sırları, yayımlama tokenları ve ilgili maruz kalma pencerelerinde erişilebilir olan bulut kimlik bilgilerinin acilen değiştirilmesi gerekiyor. Statik bulut anahtarları, SSH anahtarları veya yayımlama tokenları gibi uzun ömürlü kimlik bilgileri, döndürülmedikleri veya iptal edilmedikleri sürece süresiz olarak kullanılabilir kalır. Bu durumun önüne geçmek için FBI ve güvenlik uzmanları, ekiplerin uzun ömürlü tokenlardan, daha güvenli olan geçici token sistemlerine geçiş yapmasını öneriyor. Bu yaklaşım, bir kimlik bilgisi sızdırılsa bile, kullanım süresinin sınırlı olması nedeniyle riski önemli ölçüde azaltır.

Modern Yazılım Geliştirmenin Sürekli Güvenlik Sınavı

LiteLLM olayında yaşananlar, yazılım geliştirme süreçlerinin ve tedarik zincirlerinin ne kadar hassas olduğunu bir kez daha gösteriyor. Açık kaynak projeler, inovasyonu hızlandırırken, aynı zamanda kötü niyetli aktörler için yeni saldırı vektörleri de yaratabiliyor. Geliştiricilerin ve kuruluşların, kullandıkları her harici bileşenin güvenliğini sürekli olarak sorgulaması ve izlemesi gerekiyor. Bu, sadece bilinen güvenlik açıklarını yamamakla kalmayıp, aynı zamanda paket yönetim sistemlerindeki anormallikleri ve şüpheli davranışları proaktif olarak tespit etmeyi de içerir.

Bu olay, siber güvenlik stratejilerinin sadece ağ sınırlarını korumakla sınırlı kalmaması gerektiğini, aynı zamanda geliştirme ortamlarından nihai dağıtıma kadar tüm yaşam döngüsünü kapsayan bütüncül bir yaklaşıma ihtiyaç duyduğunu kanıtlıyor. Kimlik bilgilerinin yönetimi, erişim kontrolleri ve sürekli izleme, modern siber savunmanın temel taşları haline gelmiştir. Bu tür saldırılar, yazılım ekosistemindeki her bir paydaşın, güvenlik sorumluluğunu paylaşması gerektiğini hatırlatıyor. Gelecekte benzer olayların önüne geçmek için sektör genelinde daha sıkı standartlar ve işbirliği büyük önem taşıyacaktır.

Sık Sorulan Sorular

LiteLLM güvenlik açığı nedir?

LiteLLM'nin PyPI platformunda kısa bir süre yayımlanan kötü niyetli sürümleri aracılığıyla, bulut anahtarları, SSH anahtarları ve Kubernetes tokenları gibi hassas kimlik bilgilerini çalmaya yönelik bir siber güvenlik olayıdır.

Hangi LiteLLM sürümleri etkilendi?

Özellikle 1.82.7 ve 1.82.8 numaralı sürümler kötü niyetli kodlar içeriyordu. Bu sürümlerin 24 Mart'ta UTC saatiyle 10:39'dan itibaren yaklaşık 40 dakika boyunca erişilebilir kaldığı belirtiliyor.

Kuruluşlar ne yapmalı?

Etkilenen veya risk altında olabilecek tüm kuruluşların, CI/CD sırları, yayımlama tokenları ve bulut kimlik bilgileri dahil olmak üzere potansiyel olarak tehlikeye giren tüm kimlik bilgilerini derhal döndürmesi ve uzun ömürlü tokenlar yerine geçici token sistemlerine geçmesi öneriliyor.

Özlem Özen

Merhaba, ben Özlem Özen. İçerik üreticisi olarak dijital dünyada bilgi, deneyim ve ilham verici içerikleri insanlarla buluşturmayı hedefliyorum. Sosyal medya, yaşam, kişisel gelişim, güncel trendler ve ilgi duyduğum farklı konular üzerine içerikler üreterek takipçilerime değer katmaya çalışıyorum. İçerik üretimini yalnızca paylaşım yapmak olarak değil, insanlarla anlamlı bir bağ kurmanın bir yolu olarak görüyorum. Bu nedenle hazırladığım her içerikte samimiyet, güvenilirlik ve fayda sağlamayı ön planda tutuyorum. Sürekli öğrenmeye, kendimi geliştirmeye ve değişen dijital dünyaya uyum sağlamaya önem veriyorum. Amacım; bilgi veren, düşündüren ve ilham kaynağı olan içeriklerle daha geniş kitlelere ulaşmak ve dijital platformlarda kalıcı bir değer oluşturmak. Üretmeye, öğrenmeye ve paylaşmaya duyduğum tutkuyla içerik yolculuğuma devam ediyorum.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu