Kyberturvallisuus
CloudSEK liittää maaliskuun LiteLLM:n toimitusketjun rikkomisen 2 500 organisaatioon

Uhkienhallintayritys CloudSEK kertoi 11. elokuuta 2026 julkaistussa raportissaan, että se on tunnistanut yli 2 500 organisaatiota, jotka ovat mahdollisesti alttiina maaliskuussa 2026 tapahtuneen LiteLLM:n toimitusketjun rikkomisen vuoksi. LiteLLM on avoimen lähdekoodin portti, jonka kehittäjät käyttävät pyynnön reitittämiseen eri tekoälymallien välillä. CloudSEK on jälleenrakentanut noin 434 000 CI/CD-pipelinea, jotka ovat olleet kosketuksissa tähän altistumiseen.
Näiden lukujen lähde on CloudSEK:n tutkimusraportti, joka perustuu uhkienhallintatiimin keräämään uhriaineistoon maaliskuun kampanjasta. CloudSEK:n aineisto sisältää korkean luottamuksen mukaisia osumia, jotka liittyvät yritysten verkkotunnuksiin, varastoihin, tunnistetietoihin tai infrastruktuuriin, mukaan lukien NVIDIA, Samsung Electronics, Cisco Systems, Siemens, S&P Global, ServiceNow, Deloitte, Vodafone, X Corp, Zscaler, FedEx, Volkswagen, Thales ja London Stock Exchange Group. Yritys on selkeä siinä, mitä nämä osumat merkitsevät: korkea luottamus kuvaa todisteiden voimakkuutta, jotka liittyvät altistuneisiin tietoihin organisaatioon, eikä sitä, että organisaatio on murtunut tai että hyökkääjä on käyttänyt mitä on otettu.
Tutkimuksen keskipisteenä oleva tapahtuma alkoi 24. maaliskuuta 2026, kun ryhmä, jota seurataan TeamPCP:nä, julkaisi vahingollisia LiteLLM-versioita 1.82.7 ja 1.82.8 Pythonin pakettirekisteriin. Näiden myrkyllisten julkaisujen kestoaika oli noin 40 minuuttia ennen poistoa. Tämä aikaikkuna oli riittävä: CI/CD-pipeline asentaa riippuvuudet automaattisesti ja usein suorittaa laajoin oikeuksin, joten myrkytetty paketti leviää yritysten rakennusjärjestelmissä koneen nopeudella ilman, että kehittäjä tarkistaa sitä.
Kuinka yksi vuotanut token saavutti 434 000 pipelinea
LiteLLM:ää ei hyökätty suoraan. CloudSEK:n raportissa dokumentoitu ketju alkaa yhden askeleen ylempänä Trivy:stä, laajasti käytetystä avoimen lähdekoodin turvallisuusskannerista. Vuotanut automaatiotoken, joka liittyi skanneriin, pyörrettiin, mutta ei peruutettu täysin, jättäen noin 20 päivän aikaisen aikaikkunan, jossa hyökkääjät voivat pakottaa skannerin julkaisemiin versiotagien yli. Koska LiteLLM:n oma build-pipeline asensi Trivyn järjestelmän pakettienhallinnasta, myrkytetty skanneri virtasi suoraan buildiin, ja myrkytetty build tuotti ja julkaisi vahingolliset 1.82.7- ja 1.82.8-julkaisut PyPI:hin. Yksi peruuttamaton token, kolme työkalua syvemmällä.
Kuorman suunnittelu teki lyhyen aikaikkunan merkitykselliseksi. Versio 1.82.8 pudotti vahingollisen .pth-tiedoston Python-ympäristöön, ja .pth-tiedostot suoritetaan aina, kun Python-tulkki käynnistyy, riippumatta siitä, onko LiteLLM koskaan tuotu. Tämä ohittaa asennuksen aikaiset skriptisuojaukset kokonaan. Vaikutettujen suorittimien kohdalla varastettujen tunnistetietojen käyttäjä, jonka FBI kutsuu SANDCLOCK:ksi, kohosi juurikäyttäjäksi ja keräsi SSH-avaimet, AWS-, Google Cloud- ja Azure-tunnisteet, Kubernetes-palvelutunnukset, ympäristötiedostot ja CI/CD-salat, etsien arvoja prosessimuistista, joita työkalut yleensä yrittävät maskata. Pilvitunnukset tulivat suoraan instanssin metatietopalvelusta, käyttäen pääsyä, jonka suoritin jo omisti, eikä mitään hyökkäystä. Tekoälyrakennuksille erityisesti saaliiseen kuului LLM-ohjelmointirajapintatunnukset ja portin konfiguraatio: organisaation koko tekoälypinon tunnistetiedot.
Varastetut tiedot salattiin kovakoodatulla avaimella ja siirrettiin typosquattausverkkotunnukseen. Siirron epäonnistuessa malware loi julkisen varaston uhri-organisaation omassa GitHub-tilissä ja lataisi varastetun aineiston sinne julkaisuominaisuutena, mikä tarkoitti, että jotkut organisaatiot julkaisivat omat salaisuutensa avoimesti.
Miksi riski kesti pakkauksen
Vahingollisten julkaisujen poistaminen PyPI:stä ei sulkenut tapahtumaa. Mikä tahansa tunniste, joka kopioitiin, kun myrkytetty paketti oli aktiivinen, pysyy voimassa, kunnes omistaja pyörrettää tai peruuttaa sen, eikä pakkauksen poistaminen tee mitään itsestään. FBI teki saman huomion 7. heinäkuuta 2026 FLASH-ilmoituksessaan TeamPCP:stä, varoittaen, että organisaatiot, jotka osallistuivat kampanjaan, tulisi kohdella siirtynyttä dataa ja tunnistetietoja pysyvänä riskinä, koska liitetyt toimijat ovat todennäköisesti aseistavat niitä pitkän aikaa alkuperäisen murron jälkeen.
Ilmoitus vahvistaa kampanjan laajuuden LiteLLM:n ulkopuolella: TeamPCP trojanisi Trivyn, Checkmarx KICS-skannerin, LiteLLM:n ja Telnyx Python SDK:n, työkaluja, jotka on upotettu yritysten prosesseihin, pilvinfrastruktuuriin ja turvallisuusvirroissa, ja yhdisti murrot kiristykseen, julkaisemalla uhrien nimet julkisella vuototapahtumapaikalla ja uhkaamalla paljastaa varastetut tiedot.
FBI:n suositukset ovat lähes täsmälleen samat kuin mitä LiteLLM-ketju hyödynsi: kiinnitä GitHub-toimintaa vahvistettuihin commit-haşiin eikä kelluvia versiotagien, pyörrety kaikki CI/CD-salat ja julkaisutunnisteet, jotka olivat saatavilla altistumisikkunassa, toteuta vähimmäisosoitealueet palvelutunnuksille ja rekisteritunnuksille, ja etsi GitHub-organisaatioista repositorioita nimillä tpcp-docs tai docs-tpcp, jotka malware luo varastetuilla tunnistetiedoilla.
Mikä luottamuksen merkinnät tarkoittavat
CloudSEK lajittelee organisaatiot aineistossaan todisteiden voimakkuuden mukaan. Korkean luottamuksen osuma perustuu tunnistettaviin yritysten verkkotunnuksiin, varastoihin, tunnistetietoihin tai infrastruktuuriin; keskitason luottamusominaisuus sisältää uskottavia, mutta heikompia osoittimia. Kumpikaan merkintä ei ole todiste onnistuneesta hyökkäyksestä, ja yritys korostaa, että aineisto on jälleenrakennettu altistuminen: sen sisällyttäminen tarkoittaa, että organisaatioon liittyvää tietoa on tunnistettu ja sitä tulisi tutkia, eikä sitä, että murto on vahvistettu.
Joitakin varovaisuutta mittakaavassa on syytä olla. 2 500 organisaation ja 434 000 pipeline-luvut tulevat aineistosta, jonka CloudSEK on hankkinut viestintäkanaviinsa ja jälleenrakentanut, ja yritys myy altistumisen seurantaplatfoormia AIVigil, jota tämä tutkimus osoittaa. Tämä ei kuitenkaan heikennä kampanjaa: LiteLLM:n rikkomista, sen asemaa laajemmassa TeamPCP-toiminnassa ja vaarantuneita tunnistetietoluokkia vahvistaa FBI:n ilmoitus ja maaliskuun tapahtumien kirjaus.
CloudSEK on julkaissut ilmaisen altistumisen tarkistimen, jossa organisaatiot voivat tarkistaa, näkyvätkö heidän infrastruktuurinsa aineistossa. Sen ohjeistus mille tahansa osumalle on kohdella jokaista tunnistetta, jonka vaikuttunut prosessi voi lukea, potentiaalisesti alttiina, kunnes se on vahvistettu, tarkastaa pääsylokeja pilvi-, lähdeohjaus-, rekisteri- ja klusterijärjestelmissä, ja pyörrety laajasti eikä vain LiteLLM- tai mallin tarjoajan avainta. Organisaatioille, jotka suorittivat vaikuttuneita versioita maaliskuussa, pyörretyspäätös on viisi kuukautta vanha ja jo käynnissä.












