Massale aanval op de toeleveringsketen: terabyte aan gevoelige gegevens van wereldwijde organisaties gelekt

Een grootschalige aanval op de toeleveringsketen heeft geleid tot het lekken van terabytes aan data van enkele van 's werelds belangrijkste en meest gevoelige organisaties. Ontdek de details van dit grote datalek en de impact ervan op de digitale beveiliging.

De belangrijkste dingen die je moet weten

  • De aanval, die plaatsvond op 24 maart 2026, resulteerde in het compromitteren van gevoelige inloggegevens zoals cloud-sleutels en SSH-toegangscodes. Sommige daarvan bleven geldig, zelfs nadat de getroffen organisaties hadden bevestigd dat ze deze hadden gewijzigd.
  • De inbreuk op de Trivy-beveiligingstool resulteerde in de installatie van software voor het stelen van gegevens, waardoor meer dan 2500 bedrijven en 434,000 CI/CD-processen werden getroffen en aanvallers toegang kregen tot talloze beveiligingslekken.
  • De aanval maakte gebruik van geautomatiseerde processen, zoals LiteLLM, dat een aangepast pakket zonder verificatie accepteerde om malware te installeren. Organisaties kunnen tools van CloudSEK en Hudson Rock gebruiken om hun kwetsbaarheid te controleren.

  • De inloggegevens van meer dan 2,500 organisaties, waaronder Cisco, Samsung, AWS, Airbus US Space & Defense, Thales en de London Stock Exchange Group, zijn gecompromitteerd tijdens een supply chain-aanval gericht op LiteLLM.
  • LiteLLM werd niet rechtstreeks gehackt door de hackergroep TeamPCP, die toegang verkreeg dankzij een gecompromitteerde versie van een open-source beveiligingsscanner.
  • Sommige inloggegevens werken nog steeds, bijna vijf maanden na de oorspronkelijke inbreuk, wat wijst op een aanhoudend beveiligingsrisico totdat ze worden gewijzigd.

Beveiligingsbedrijven CloudSEK en Hudson Rock meldden dat de inloggegevens van meer dan 2,500 organisaties zijn gecompromitteerd bij een supply chain-aanval gericht op LiteLLM.

LiteLLM, een open-source gateway die API-aanroepen voor meer dan 100 belangrijke taalmodellen omzet in één enkel OpenAI- compatibel formaat , werd niet direct getroffen door de aanval, aangezien de hackers zich richtten op een bekende kwetsbaarheid in de Trivy-tool van Aqua Security.

De lijst bevatte veel grote en belangrijke dienstverleners, waaronder maar niet beperkt tot Cisco, Samsung, Salesforce en Amazon Web Services, maar ook Airbus US Space & Defense, Thales Group, Deutsche Bahn, Munich Re en de London Stock Exchange Group.

Een aanval die bijna vijf maanden later nog steeds tot bezorgdheid leidt.

De oorspronkelijke aanval vond plaats op 24 maart 2026 en werd geleid door een financieel gemotiveerde hackergroep genaamd TeamPCP, die Trivy, een open-source beveiligingstool voor het scannen op kwetsbaarheden, wist te compromitteren.

Het aangepaste pakket, dat vervolgens zonder identiteitsverificatie door LiteLLM werd gedownload en geaccepteerd – een geautomatiseerd proces dat in feite een besmette kopie van de vertrouwde tool toegang gaf – verwierf beheerdersrechten op de server en installeerde vervolgens een programma dat systeemgegevens stal.

Het hackprogramma heeft inloggegevens en geheimen buitgemaakt die veel waardevoller waren dan bedrijfsgegevens, waaronder cloud-sleutels, SSH-sleutels, Kubernetes-tokens, omgevingsvariabelen, tokens voor repositories en pakketpublicatie, en sleutels van AI- providers.

Je zou kunnen stellen dat dit datalek vanuit veiligheidsoogpunt erger is dan een enkel datalek, vanwege de omvang van de aanval en het feit dat de hackers nu een "sleutel" hebben tot meerdere beveiligingssystemen in plaats van dat ze exploits moeten uitvoeren om toegang te krijgen.

Het onderzoek van CloudSEK naar de omvang van het aantal slachtoffers werd de volgende dag bevestigd door Hudson Rock , wat een somber beeld schetste van wat bijna vijf maanden na de oorspronkelijke aanval nog steeds een aanhoudend probleem was.

De ironie schuilt in het feit dat sommige van de gelekte inloggegevens nog steeds geldig zijn; onafhankelijk onderzoeker Kevin Beaumont bevestigde dat sommige van de gecompromitteerde sleutels functioneel bleven nadat hij ze had getest, ondanks de bewering van de getroffen organisatie dat ze die sleutels hadden "vervangen" door nieuwe.

Uit cijfers van CloudSEK blijkt dat meer dan 2500 bedrijven en 434,000 CI/CD-paden zijn gecompromitteerd, terwijl Hudson Rock een archief van 153 GB aan gelekt materiaal heeft vrijgegeven na analyse van een enorm bestand van 195 TB dat het in handen had gekregen. Om organisaties in staat te stellen hun online kwetsbaarheid te beoordelen, bieden beide bedrijven tools voor domeinopzoeking aan.

Het valt nog te bezien of deze onthullingen organisaties ertoe zullen aanzetten hun gebruik van AI-tools bij diverse cruciale taken te herzien. Dit zou op de lange termijn niet alleen klantgegevens, maar ook hun eigen bedrijfsgeheimen in gevaar kunnen brengen.



Reacties zijn gesloten.