Attaque massive de la chaîne d'approvisionnement : des téraoctets de données sensibles d'organisations internationales divulgués

Une cyberattaque massive contre la chaîne d'approvisionnement a entraîné la fuite de téraoctets de données appartenant à certaines des organisations les plus importantes et sensibles au monde. Découvrez les détails de cette importante faille de sécurité et son impact sur la sécurité numérique.

Les choses les plus importantes que vous devez savoir

  • L'attaque, survenue le 24 mars 2026, a entraîné la compromission d'identifiants sensibles tels que des clés cloud et des comptes SSH, dont certains sont restés valides même après que les organisations concernées ont confirmé les avoir modifiés.
  • La faille de sécurité de l'outil Trivy a entraîné l'installation d'un logiciel de vol de données, affectant plus de 2 500 entreprises et 434 000 chemins CI/CD, et donnant aux attaquants des « clés » pour de nombreuses portes de sécurité.
  • L'attaque a exploité des processus automatisés tels que LiteLLM acceptant un package modifié sans vérification pour installer un logiciel malveillant, et les organisations peuvent utiliser les outils CloudSEK et Hudson Rock pour vérifier leur exposition.

  • Les identifiants de plus de 2 500 organisations, dont Cisco, Samsung, AWS, Airbus US Space & Defense, Thales et le London Stock Exchange Group, ont été compromis lors d’une attaque de la chaîne d’approvisionnement ciblant LiteLLM.
  • LiteLLM n'a pas été piraté directement par le groupe de pirates informatiques TeamPCP, qui a obtenu l'accès grâce à une version compromise d'un scanner de sécurité open-source.
  • Certaines informations d'identification fonctionnent encore, près de cinq mois après la faille initiale, ce qui indique un risque de sécurité persistant jusqu'à leur modification.

Les sociétés de sécurité CloudSEK et Hudson Rock ont ​​signalé que les identifiants de plus de 2 500 organisations avaient été compromis lors d'une attaque de la chaîne d'approvisionnement ciblant LiteLLM.

LiteLLM, une passerelle open-source qui convertit les appels API de plus de 100 modèles de langage majeurs en un format unique compatible avec OpenAI , n'a pas été directement compromise lors de l'attaque, car les pirates ont ciblé une vulnérabilité connue de l'outil Trivy d'Aqua Security.

La liste comprenait de nombreux fournisseurs de services importants et essentiels, notamment Cisco, Samsung, Salesforce et Amazon Web Services, ainsi qu'Airbus US Space & Defense, Thales Group, Deutsche Bahn, Munich Re et le London Stock Exchange Group.

Une attaque qui continue de susciter des inquiétudes près de cinq mois plus tard

L'attaque initiale a eu lieu le 24 mars 2026 et a été menée par un groupe de pirates informatiques motivé par le gain financier appelé TeamPCP, qui a compromis Trivy, un outil de sécurité open-source qui recherche les vulnérabilités.

Le package modifié, qui a ensuite été téléchargé et accepté par LiteLLM sans vérification d'identité – un processus automatisé qui a essentiellement permis à une copie empoisonnée de l'outil de confiance d'y accéder – a acquis les privilèges d'administrateur du serveur puis a installé un programme voleur.

Le programme de piratage a compromis des identifiants et des secrets bien plus précieux que les données d'entreprise, notamment des clés cloud, des clés SSH, des jetons Kubernetes, des variables d'environnement, des jetons de dépôt et de publication de packages, ainsi que des clés de fournisseurs d'IA.

On pourrait affirmer que cette fuite de données est pire, du point de vue de la sécurité, qu'une fuite isolée, en raison de l'ampleur de l'attaque et du fait que les pirates informatiques disposent désormais d'une « clé » pour de nombreuses portes de sécurité au lieu de devoir exécuter des exploits pour y accéder.

L'étude menée par CloudSEK sur l'ampleur du nombre de victimes a été confirmée le lendemain par Hudson Rock , dressant un tableau sombre d'un problème qui persistait près de 5 mois après l'attaque initiale.

L'ironie réside dans la validité persistante de certaines des informations d'identification divulguées ; le chercheur indépendant Kevin Beaumont a confirmé que certaines des clés compromises restaient fonctionnelles après les avoir testées, malgré l'affirmation de l'organisation concernée selon laquelle elle avait « changé » ces clés pour de nouvelles.

Les chiffres de CloudSEK révèlent que plus de 2 500 entreprises et 434 000 chemins CI/CD ont été compromis, tandis que Hudson Rock a publié une archive de 153 Go de données divulguées après avoir analysé un fichier massif de 195 To qu'elle avait acquis. Afin de permettre aux organisations d'évaluer leur exposition en ligne, les deux entreprises mettent à disposition des outils de recherche de domaine.

Il reste à voir si ces révélations inciteront les organisations à réévaluer leur utilisation des outils d'IA dans de multiples tâches critiques, ce qui pourrait compromettre non seulement les données clients, mais aussi leurs propres secrets commerciaux à long terme.



Les commentaires sont fermés.