언어 바꾸기English
이전 목록

중요 AI 의존성 대규모 보안 침해로 클라우드 비밀 노출

Major Security Breach of Critical AI Dependency Exposes Cloud Secrets

TL;DR AI

핵심 요약

2분
  1. LiteLLM은 다중 AI 모델 요청을 라우팅하는 오픈소스 라이브러리로, PyPI에 악성 코드가 포함된 두 개의 릴리스(v1.82.7 및 v1.82.8)가 올라갔습니다.

  2. 해당 버전들은 3월 24일 약 6시간 동안 다운로드 가능했습니다.

  3. 공격자는 공식 빌드 절차를 우회해 악성 패키지를 PyPI에 직접 업로드했으며, 공식 업데이트 게시에 사용되던 유지관리자 계정도 탈취되었습니다.

  4. 악성 코드는 환경 변수, SSH 키, 데이터베이스 비밀번호 등 시스템 내 자격증명을 탐색했습니다.

  5. 조사 결과 침해는 개발 파이프라인의 보안 스캔에 사용되던 Trivy 종속성에서 비롯된 것으로 확인되었고, Trivy는 3월에 이미 침해된 것으로 공지되었습니다. 이는 공급망 공격으로 설치한 팀을 넘어 영향 범위가 확장될 수 있습니다.

원문 보기