Kybernetická bezpečnost
CloudSEK propojuje březnovou porušení zabezpečení LiteLLM se 2 500 organizacemi

Spoolečnost CloudSEK, která se zabývá inteligencí hrozeb, uvedla ve zprávě zveřejněné 11. srpna 2026, že identifikovala více než 2 500 organizací, které mohly být ohroženy březnovým porušením zabezpečení LiteLLM, open-source brány, kterou vývojáři používají k směrování požadavků napříč modely umělé inteligence, a rekonstruovala přibližně 434 000 CI/CD管道ů, kterých se toto ohrožení dotklo.
Čísla pocházejí ze zprávy o výzkumu CloudSEK založené na sadě dat obětí, kterou společnost uvedla, že její tým inteligence hrozeb získal v rámci březnové kampaně. Sada dat CloudSEK obsahuje vysoké důvěryhodné shody spojené s firemními doménami, repozitáři, přihlašovacími údaji nebo infrastrukturou patřící organizacím, včetně NVIDIA, Samsung Electronics, Cisco Systems, Siemens, S&P Global, ServiceNow, Deloitte, Vodafone, X Corp, Zscaler, FedEx, Volkswagen, Thales a London Stock Exchange Group. Společnost je explicitní ohledně toho, co tyto shody znamenají: vysoká důvěryhodnost popisuje sílu důkazů spojujících ohrožené informace s organizací, nikoli důkaz toho, že organizace byla napadena nebo že útočník použil to, co bylo odebráno.
Incident, který je středem výzkumu, začal 24. března 2026, kdy skupina označovaná jako TeamPCP zveřejnila škodlivé verze LiteLLM 1.82.7 a 1.82.8 na Python Package Index. Tyto poškozené verze byly k dispozici přibližně 40 minut, než byly odstraněny. Tento časový úsek byl dostatečný: CI/CD管道ů instalují závislosti automaticky a často běží s širokými oprávněními, takže otrávený balíček se šíří prostřednictvím firemních sestavovacího systému rychlostí stroje bez toho, aby jej kterýkoli vývojář prohlédl.
Jak jeden prosáklý token dosáhl 434 000管道ů
LiteLLM nebyl nikdy napaden přímo. Řetězec popsaný ve zprávě CloudSEK začíná o krok výše, s Trivy, široce používaným open-source bezpečnostním skenerem. Prosáklý automatizační token spojený se skenerem byl otočen, ale ne zcela zrušen, což ponechalo okno asi 20 dní, během kterého útočníci vynutili škodlivý kód přes publikované verze značky skeneru. Protože buildový proces LiteLLM nainstaloval Trivy nezapnutý z systémového správce balíčků, kompromitovaný skener přímo proudil do buildu a produkovaný build vydal a publikoval škodlivé verze 1.82.7 a 1.82.8 na PyPI. Jeden neanulovaný token, tři nástroje hluboko.
Návrh payloadu udělal krátké okno. Verze 1.82.8 spadla škodlivý soubor .pth do Pythonového prostředí a .pth soubory se spouští pokaždé, když se spustí interpret Pythonu, bez ohledu na to, zda je LiteLLM někdy importován. To úplně obchází ochrany skriptů během instalace. Na ohrožených běžících, credential stealer, který FBI nazývá SANDCLOCK, eskaloval na root a prošel SSH klíče, AWS, Google Cloud a Azure přihlašovací údaje, Kubernetes službu-account tokeny, prostředí soubory a CI/CD tajemství, škrábající hodnoty z procesní paměti, kterou nástroje obvykle snaží maskovat. Cloud klíče přišly přímo ze služby instance metadata, pomocí přístupu, který běžící již měl, spíše než jakýkoli exploit. Pro AI sestavování konkrétně, kořist zahrnovala LLM API klíče a bránu konfiguraci: přihlašovací údaje k celému AI stacku organizace.
Odcizená data byla zašifrována pod pevným klíčem a vyvedena na typosquatted doménu. Tam, kde vyvedení selhalo, malware vytvořil veřejný repozitář uvnitř účtu oběti na GitHub a nahrál odcizený materiál tam jako asset vydání, což znamenalo, že některé organizace publikovaly své vlastní tajemství na očích.
Proč riziko přetrvávalo i po balíčku
Odstranění škodlivých verzí z PyPI nezavřelo incident. Jakékoli přihlašovací údaje zkopírované, zatímco otrávený balíček byl aktivní, zůstávají platné, dokud je vlastník neotočí nebo nezruší, a odstranění balíčku nic samo o sobě nedělá. FBI učinila stejný bod v září 2, 2026 FLASH poradenském o TeamPCP, varující, že organizace zasažené touto kampaní by měly považovat vyvedené údaje a přihlašovací údaje za trvalé riziko, protože přidružené aktéři pravděpodobně zbraní tyto údaje dlouho po počátečním proniknutí.
Poradenský potvrzuje rozsah kampaně za LiteLLM: TeamPCP trojanized Trivy, Checkmarx’s KICS skener, LiteLLM a Telnyx Python SDK, nástroje zabudované do podnikových管道ů, cloud infrastruktury a bezpečnostních workflow, a spároval proniknutí s vydíráním, publikováním jmen obětí na veřejném únikovém webu a hrozícím, že zveřejní odcizená data.
Doporučení FBI se téměř přesně shodují s tím, co řetězec LiteLLM využil: připevnit GitHub Akce k ověřeným commitům hashů spíše než plovoucím verze značkám, otočit každý CI/CD tajemství a publikování tokenů přístupných během expozičního okna, vynutila least-privilege obor služby účtů a registry tokenů, a prohledat GitHub organizace pro repozitáře pojmenované tpcp-docs nebo docs-tpcp, které malware vytváří se ukradenými přihlašovacími údaji.
Co znamenají důvěryhodnostní štítky
CloudSEK třídí organizace ve své sadě dat podle síly důkazů. Vysoká důvěryhodnost spočívá na identifikovatelných firemních doménách, repozitářích, přihlašovacích údajích nebo infrastruktuře; střední důvěryhodnost nese důvěryhodné, ale slabší indikátory. Žádný z těchto štítků není důkazem úspěšného útoku, a společnost zdůrazňuje, že sada dat je rekonstruovaná expozice: objevit se v ní znamená, že informace spojené s organizací byly identifikovány a měly by být prošetřeny, nikoli že je potvrzeno porušení.
Nějaká opatrnost ohledně rozsahu je odůvodněná. Čísla 2 500 organizací a 434 000管道ů pocházejí ze sady dat, kterou CloudSEK získala prostřednictvím svých inteligentních kanálů a rekonstruovala, a společnost prodává expoziční monitorovací platformu, AIVigil, na kterou tento výzkum směřuje. Žádné z toho neoslabuje kampaň pod ním: porušení LiteLLM, jeho místo v širší operaci TeamPCP a ohrožené třídy přihlašovacích údajů jsou potvrzeny poradenským FBI a incidentním záznamem z března.
CloudSEK zveřejnil bezplatný expoziční kontrolor, kde organizace mohou vidět, zda jejich infrastruktura se objevuje v sadě dat. Jeho pokyny pro jakékoli shody jsou považovat každou přihlašovací údaje, které postižený proces mohl přečíst, za potenciálně ohrožené, dokud nebudou ověřeny, prohlédnout přístupové protokoly napříč cloudem, zdrojovým kódem, registrem a clusterovými systémy a otočit široce spíše než pouze LiteLLM nebo model-provider klíč. Pro organizace, které spustily postižené verze v březnu, rozhodnutí o otočení má pět měsíců starý časovač, který již běží.












