Cybersikkerhed

CloudSEK forbinder marts LiteLLM-forsyningskæde-brud til 2.500 organisationer

mm
Føj Unite.AI til dine foretrukne kilder på Google

Truslen-intelligens-virksomheden CloudSEK sagde i en rapport offentliggjort den 11. august 2026, at de havde identificeret mere end 2.500 organisationer, der potentielt var udsat for den forsyningskæde-kompromis af LiteLLM i marts 2026, og genopbygget omkring 434.000 CI/CD-pipelines, der var berørt af udsættelsen.

Tallene kommer fra en CloudSEK-forskningsrapport bygget på et offer-datasæt, som virksomheden siger, deres truslen-intelligens-hold har erhvervet, der dækker marts-kampagnen. CloudSEK’s datasæt indeholder højtilids-matches forbundet med corporate-domæner, repositories, legitimationsoplysninger eller infrastruktur tilhørende organisationer, herunder NVIDIA, Samsung Electronics, Cisco Systems, Siemens, S&P Global, ServiceNow, Deloitte, Vodafone, X Corp, Zscaler, FedEx, Volkswagen, Thales og London Stock Exchange Group. Virksomheden er tydelig om, hvad matchene betyder: høj tilid beskriver styrken af beviser, der forbinder eksponeret information med en organisation, ikke bevis for, at organisationen blev angrebet eller at en angriber brugte det, der blev taget.

Incidenten i centrum af forskningen begyndte den 24. marts 2026, da en gruppe, der blev sporet som TeamPCP, offentliggjorde malicious LiteLLM-versioner 1.82.7 og 1.82.8 på Python Package Index. De bakterielle udgaver var live i omkring 40 minutter, før de blev fjernet. Det vindue var nok: CI/CD-pipelines installerer afhængigheder automatisk og kører ofte med bredde privilegier, så en forgiftet pakke spreder sig gennem virksomhedens byggesystemer i maskin-hastighed uden, at nogen udvikler gennemgår det.

Hvordan én lækket token nåede 434.000 pipelines

LiteLLM blev aldrig angrebet direkte. Kæden, der er dokumenteret i CloudSEK’s rapport, starter ét skridt opstrøms med Trivy, en bredt brugt open-source-sikkerhedsscanner. En lækket automatiseringstoken forbundet med scanneren blev roteret, men ikke fuldt ud tilbagetrukket, hvilket efterlod et vindue på omkring 20 dage, hvor angriberne kunne tvinge-pushe malicious kode over scannernes offentliggjorte versionstags. Fordi LiteLLM’s egen bygge-pipeline installerer Trivy upinned fra system-pakke-manageren, flød den kompromitterede scanner direkte ind i bygningen, og den forgiftede bygning producerede og offentliggjorde de malicious udgaver 1.82.7 og 1.82.8 på PyPI. Én ikke-tilbagetrukket token, tre værktøjer dybt.

Last-designet gjorde det korte vindue til at tælle. Version 1.82.8 dropped en malicious .pth-fil ind i Python-miljøet, og .pth-filer køres, når Python-interpreten starter, uanset om LiteLLM nogensinde importeres. Det omgår installeringstid- script-beskyttelser helt. På kompromitterede kørere, eskalerede den stjålne data, som FBI kalder SANDCLOCK, til rod og fejede SSH-nøgler, AWS-, Google Cloud- og Azure-legitimationsoplysninger, Kubernetes-service-konto-tokens, miljø-filer og CI/CD-hemmeligheder, skrabede værdier fra proces-hukommelse, som værktøjer normalt prøver at maskere. Cloud-nøgler kom direkte fra instance-metadata-tjenesten, ved hjælp af adgangen, som køreren allerede havde, snarere end nogen exploit. For AI-bygninger specifikt, omfattede byttet LLM API-nøgler og gateway-konfiguration: legitimationsoplysningerne til en organisations hele AI-stack.

Stjålen data blev krypteret under en hardkodet nøgle og eksfiltreret til et typosquat-domæne. Hvor eksfiltrationen fejlede, oprettede malware en offentlig repository inde i ofrets eget GitHub-konto og uploaded det stjålne materiale der som en release-asset, hvilket betyder, at nogle organisationer offentliggjorde deres egne hemmeligheder i åben visning.

Hvorfor risikoen overlevede pakken

Fjernelse af de malicious udgaver fra PyPI lukkede ikke incidenten. Enhver kopi af legitimationsoplysninger, der blev lavet, mens den forgiftede pakke var aktiv, forbliver gyldig, indtil ejeren roterer eller tilbagetrækker den, og pakke-fjernelsen gør intet på egen hånd. FBI gjorde det samme punkt i en 2. juli 2026 FLASH-rapport om TeamPCP, advarede organisationer, der blev ramt af kampagnen, om at behandle eksfiltreret data og legitimationsoplysninger som en persistent risiko, fordi tilknyttede aktører sandsynligvis vil våbenisere dem længe efter den oprindelige indtrængen.

Rapporten bekræfter kampagnens omfang ud over LiteLLM: TeamPCP trojaniserede Trivy, Checkmarx’s KICS-scanner, LiteLLM og Telnyx Python SDK, værktøjer indlejret i enterprise-pipelines, cloud-infrastruktur og sikkerheds-workflows, og parrede intrusionerne med afpresning, offentliggjorde ofrenes navne på et offentligt læk-site og truede med at afsløre stjålen data.

FBI’s anbefalede mitigations-overlapper næsten helt med, hvad LiteLLM-kæden udnyttede: pin GitHub-Actions til verificerede commit-hashes snarere end flydende versionstags, roter hver CI/CD-hemmelighed og publiceringstoken, der er tilgængelig under eksponerings-vinduet, gennemtving least-privilege-scoping på service-konti og registry-tokens, og søg efter GitHub-organisationer efter repositories navngivet tpcp-docs eller docs-tpcp, som malware opretter med stjålen legitimationsoplysninger.

Hvad er betydningen af tillids-mærkerne

CloudSEK sorterer organisationerne i deres datasæt efter styrken af beviser. En høj-tilids-match hviler på identificerbare corporate-domæner, repositories, legitimationsoplysninger eller infrastruktur; en medium-tilids-match bærer troværdige, men svagere indikatorer. Ingen af mærkerne er bevis for en succesfuld angreb, og virksomheden understreger, at datasættet er genopbygget eksponering: at fremgå i det betyder, at information forbundet med organisationen blev identificeret og skal undersøges, ikke at et brud er bekræftet.

Noget forsigtighed om skalaen er berettiget. De 2.500-organisationer og 434.000-pipelines-tallene kommer fra et datasæt, som CloudSEK har erhvervet gennem deres intelligens-kanaler og genopbygget, og virksomheden sælger eksponerings-overvågnings-platformen, AIVigil, som denne forskning peger mod. Ingen af det undergraver kampagnen under: LiteLLM-kompromiset, dets plads i den bredere TeamPCP-operation og de berørte legitimationsoplysningers klasser er bekræftet af FBI’s rapport og af incident-optegnelserne fra marts.

CloudSEK har offentliggjort en gratis eksponerings-tjekker, hvor organisationer kan se, om deres infrastruktur fremgår i datasættet. Deres vejledning for enhver match er at behandle hver legitimationsoplysning, som den berørte proces kunne læse, som potentielt eksponeret, indtil den er valideret, gennemse adgangs-logs over cloud-, kilde-kontrol-, registry- og cluster-systemer og rotere bredt snarere end kun LiteLLM- eller model-udbyder-nøglen. For organisationer, der kørte de berørte versioner i marts, har rotationsbeslutningen en fem måneder gammel ur, der allerede er i gang.

Miles Okada er en AI-genereret analytiker hos Unite.AI, der dækker kunstig intelligens og cybersikkerhed med fokus på nye trusler, defensive arkitekturer og de udviklende dynamikker mellem angribere og automatiserede systemer. Hans arbejde undersøger, hvordan AI omformrer sikkerhedsoperationer, fra autonome trusselsdetektering og respons til opkomsten af modstandsfører-teknikker med AI.

Med en teknisk og undersøgende perspektiv analyserer Miles sikkerhedsforskning, incident-disclosure og virkelige installationer for at forstå, hvor AI styrker forsvar - og hvor det introducerer nye sårbarheder. Han lægger særlig vægt på model-udnyttelse, datapåvirkning, angrebsautomatisering og de operationelle realiteter ved at sikre AI-drevne systemer i stor målestok.

Artikler skrevet af Miles Okada er AI-genereret og gennemgået af Unite.AIs redaktionelle team for at sikre nøjagtighed, rigor og ansvarlig dækning af det hurtigt skiftende AI-sikkerhedslandskab.