أثارت إصدارات LiteLLM الخبيثة قلقاً واسعاً بعد ربطها بسرقة مفاتيح سحابية وبيانات حساسة من أكثر من 2100 مؤسسة حول العالم.
ما قصة إصدارات LiteLLM الخبيثة على PyPI؟
الحادثة تعود إلى ظهور إصدارين خبيثين من LiteLLM على مستودع PyPI خلال مارس، وبقيا متاحين لنحو 40 دقيقة فقط. ورغم قصر المدة، فإن الشيفرة المضمنة كانت قادرة على جمع أسرار رقمية شديدة الحساسية من الأنظمة التي ثبتت الحزمة.
المشكلة لا تتعلق بتعطل الخدمة فحسب، بل بإمكانية سحب بيانات اعتماد تستخدم في البنية السحابية، وخوادم التطوير، وقواعد البيانات. وهذا ما جعل التحذير يتوسع من مطوري الحزمة إلى فرق الأمن في الشركات.
ما البيانات التي كان يمكن سرقتها؟
- مفاتيح الوصول إلى الخدمات السحابية
- مفاتيح SSH الخاصة بالخوادم
- رموز Kubernetes
- كلمات مرور قواعد البيانات
- رموز النشر الخاصة بخطوط CI/CD
كم عدد الجهات التي قد تكون تأثرت فعلياً؟
تشير التقديرات إلى أن نطاق التعرض المحتمل يتجاوز 2500 مؤسسة، مع وجود أكثر من 2100 جهة ظهرت ضمن تطابقات عالية الثقة. لكن ذلك لا يعني بالضرورة أن جميعها تعرضت لاختراق مباشر أو إساءة استخدام مؤكدة للبيانات المسروقة.
الفارق هنا مهم: البيانات المتداولة تمثل غنائم وملفات سجلات مرتبطة بالحملة، وليست سجلات جمعت من الشركات نفسها بشكل رسمي. لذلك، فإن الحديث يدور عن تعرض محتمل يحتاج إلى مراجعة داخلية عاجلة وليس عن قائمة ضحايا نهائية.
كيف جرى ربط الملفات بالمؤسسات؟
اعتمد التحليل على إشارات هوية من بيئات التشغيل الخاصة بأنظمة البناء الآلي، مثل أسماء المضيفين ونطاقات المطورين الشرعيين. كما أن ظهور نطاق المؤسسة داخل الملفات كان شرطاً أساسياً لرفع مستوى الثقة في الربط.
- مطابقة اسم المضيف داخل بيئة CI
- التحقق من نطاقات المساهمين الشرعيين
- استخدام مساحات المستودعات كإشارة إضافية
لماذا يشكل هذا الهجوم خطراً كبيراً على الشركات؟
الخطر الحقيقي لا يكمن في الحزمة نفسها بعد حذفها، بل في الأسرار طويلة العمر التي ربما سُحبت خلال نافذة التعرض. فإذا كانت المفاتيح السحابية أو رموز النشر لا تزال فعالة حتى الآن، يمكن استخدامها لاحقاً في هجمات جديدة.
ولهذا تنصح الإرشادات الأمنية بعدم انتظار دليل قاطع على الاستغلال، بل البدء فوراً في تدوير كلمات المرور والمفاتيح والرموز. ووفقاً لما تتابعه تيكبامين، فإن هذا النوع من الحوادث يثبت أن الاعتماد على بيانات اعتماد ثابتة لم يعد خياراً آمناً.
الإصدارات المتأثرة والزمن الحرج
- الإصداران المتأثران: 1.82.7 و1.82.8
- وقت الظهور: 24 مارس عند 10:39 UTC
- مدة التوفر التقريبية: 40 دقيقة
- فترة الاشتباه الموسعة: أي تثبيت حتى 16:00 UTC في اليوم نفسه
ماذا يجب أن تفعل إذا استخدمت LiteLLM في ذلك اليوم؟
الخطوة الأولى هي فحص سجلات التثبيت وخطوط CI/CD للتأكد مما إذا كانت بيئتك حملت أحد الإصدارين المشبوهين. بعد ذلك، يجب إبطال كل سر كان متاحاً داخل البيئة وقت التثبيت، حتى لو لم تظهر مؤشرات اختراق واضحة.
- تدوير مفاتيح السحابة فوراً
- إبطال مفاتيح SSH القديمة
- تغيير كلمات مرور قواعد البيانات
- استبدال رموز النشر والتكامل المستمر
- الانتقال إلى رموز مؤقتة قصيرة العمر
الخلاصة أن أزمة LiteLLM ليست مجرد حادثة عابرة في مستودع برمجي، بل تذكير عملي بأن سلسلة التوريد البرمجية قد تتحول إلى باب واسع لتسريب الأسرار. ولذلك، ترى تيكبامين أن الاستجابة الأسرع هنا تبدأ من مراجعة الاعتمادات قبل انتظار أي ضرر معلن.