사이버 보안

CloudSEK, 2026년 3월 LiteLLM 공급망 침해와 2,500개 조직 연결

mm
Unite.AI를 Google의 선호 소스에 추가

위협 인텔리전스 회사인 CloudSEK는 2026년 8월 11일 보고서에서 LiteLLM의 2026년 3월 공급망 침해로 2,500개 이상의 조직이 잠재적으로 노출되었다고 밝혔으며, 약 434,000개의 CI/CD 파이프라인이 영향을 받았다고 밝혔다.

이러한 통계는 CloudSEK 연구 보고서에서 나온 것으로, 회사에 따르면 2026년 3월 캠페인에 대한 피해자 데이터셋을 확보했다고 한다. CloudSEK의 데이터셋에는 NVIDIA, Samsung Electronics, Cisco Systems, Siemens, S&P Global, ServiceNow, Deloitte, Vodafone, X Corp, Zscaler, FedEx, Volkswagen, Thales, London Stock Exchange Group를 포함한 조직의 도메인, 저장소, 자격 증명 또는 인프라와 관련된 높은 신뢰도 매치가 포함되어 있다. 회사는 매치가 무엇을 의미하는지 명확히 하고 있다. 높은 신뢰도는 노출된 정보와 조직との 연결 강度를 나타내며, 조직이 침해되었거나 공격자가 취한 정보를 사용했다는 증거는 아니다.

이 연구의 중심이 된 사건은 2026년 3월 24일 TeamPCP가 Python Package Index에 악성 LiteLLM 버전 1.82.7과 1.82.8을 게시한 때로부터 시작되었다. 악성 릴리스는 약 40분 동안 유지되다 제거되었다. 그러나 이 시간 동안 CI/CD 파이프라인은 의존성을 자동으로 설치하며 종종 광범위한 권한으로 실행되므로 유독성 패키지는 개발자에 의해 검토되지 않고 기계 속도로 기업 빌드 시스템을 통해 전파된다.

한 개의 누출된 토큰이 434,000개의 파이프라인에 도달한 방법

LiteLLM은 직접 공격을 받지 않았다. CloudSEK의 보고서에 기록된 체인은 업스트림에서 시작되며, 널리 사용되는 오픈소스 보안 스캐너인 Trivy와 관련이 있다. 스캐너와 관련된 자동화 토큰이 누출되어 회전되었지만 완전히 취소되지 않아 공격자가 악성 코드를 스캐너의 버전 태그에 강제로 푸시할 수 있는 약 20일의 시간 창이 열렸다. LiteLLM의 빌드 파이프라인은 시스템 패키지 관리자에서 고정되지 않은 상태로 Trivy를 설치했으므로 손상된 스캐너는 빌드에 직접 흐르고, 유독성 빌드는 PyPI에 악성 릴리스 1.82.7과 1.82.8를 생성하고 게시했다. 하나의 회전되지 않은 토큰, 세 가지 도구를 거쳐서.

페이로드의 설계가 짧은 시간 창을 가능하게 했다. 버전 1.82.8은 Python 환경에 악성 .pth 파일을 떨어뜨렸고, .pth 파일은 Python 인터프리터가 시작될 때마다 실행되며, LiteLLM이 가져오든 가져오지 않든 상관없이 실행된다. 이것은 설치 시保护 스크립트를 완전히 우회한다. 손상된 러너에서, FBI가 SANDCLOCK이라고 부르는 자격 증명 도둑은 루트로 승격되어 SSH 키, AWS, Google Cloud, Azure 자격 증명, Kubernetes 서비스 계정 토큰, 환경 파일 및 CI/CD 비밀을 스캔했으며, 일반적으로 도구가 숨기려고 하는 프로세스 메모리에서 값을 긁어왔다. 클라우드 키는 공격자가 이미 가지고 있던 액세스를 사용하여 인스턴스 메타데이터 서비스에서 직접 가져왔다. AI 빌드의 경우, 약탈물에는 LLM API 키 및 게이트웨이 구성이 포함되어 있었는데, 이는 조직의 전체 AI 스택의 자격 증명이었다.

도난당한 데이터는 하드코딩된 키로 암호화되어 타이포스쿼팅된 도메인으로 유출되었다. 유출에 실패한 경우, 악성 코드는 피해자의 GitHub 계정 내에 공개 저장소를 생성하고, 도난당한 자료를 릴리스 자산으로 업로드하여 일부 조직이 자신의 비밀을 공개적으로 게시하는 결과를 초래했다.

위험성은 패키지보다 오래 지속된 이유

PyPI에서 악성 릴리스를 제거하는 것은 사건을 종결하지 못했다. 활성화된 유독성 패키지 동안 복사된 모든 자격 증명은 소유자가 회전 또는 취소할 때까지 유효하게 유지되며, 패키지의 제거는 자격 증명에 영향을 미치지 않는다. FBI는 2026년 7월 2일 TeamPCP에 대한 FLASH 고지에서 같은 점을 강조했으며, 캠페인에 피격된 조직은 데이터 및 자격 증명이 초기 침입 후에도 오랜 기간 동안 지속적인 위험으로 간주되어야 한다고 경고했다. 연관된 배우들이 이를 무기화할 가능성이 높기 때문이다.

고지는 LiteLLM을 넘어서 캠페인의 범위를 확인한다. TeamPCP는 Trivy, Checkmarx의 KICS 스캐너, LiteLLM 및 Telnyx Python SDK를 트로이 목마로 만들었으며, 이는 기업 파이프라인, 클라우드 인프라 및 보안 워크플로우에 내장된 도구이며, 이는 강도와 함께 발생했으며, 피해자 이름을 공개 유출 사이트에 게시하고 도난당한 데이터를 공개할 것으로 위협했다.

FBI의 권장 조치는 LiteLLM 체인이 악용한 내용과 거의 완전히 일치한다. GitHub Actions를 검증된 커밋 해시로 고정하고, 노출 창구 동안 액세스할 수 있는 모든 CI/CD 비밀 및 게시 토큰을 회전하며, 서비스 계정 및 레지스트리 토큰에 최소 권한 범위를 강제하고, tpcp-docs 또는 docs-tpcp라는 이름의 저장소를 GitHub 조직에서 검색하라는 것이다. 악성 코드는 이러한 저장소를 도난당한 자격 증명과 함께 생성한다.

신뢰도 레이블이 무엇을 의미하는가

CloudSEK는 조직을 증거의 강度에 따라 분류한다. 높은 신뢰도 매치는 식별 가능한 기업 도메인, 저장소, 자격 증명 또는 인프라를 기반으로 하며, 중간 신뢰도 매치는 신뢰할 수 있지만 약한 지표를 갖는다. 이러한 레이블은 공격의 성공 여부를 증명하지 않으며, 회사는 데이터셋이 재구성된 노출임을 강조한다. 데이터셋에 나타남은 조직과 관련된 정보가 확인되어 조사되어야 함을 의미하지만, 침해가 확인된 것은 아니다.

규모에 대한 몇 가지 주의가 필요하다. 2,500개 조직과 434,000개의 파이프라인의 통계는 CloudSEK가 자신의 인텔리전스 채널을 통해 얻은 데이터셋에서 나온 것으로, 회사는 이 연구를 가리키는 노출 모니터링 플랫폼인 AIVigil을 판매한다. 그러나 이러한 사실은 캠페인 자체, LiteLLM의 손상, 더广泛한 TeamPCP 작전에 대한 사실을 부정하지 않는다. 또한 FBI의 고지와 3월의 사건 기록도 이를 뒷받침한다.

CloudSEK는 조직이 자신의 인프라가 데이터셋에 나타나는지 확인할 수 있는 무료 노출 체커를 공개했다. 영향을 받은 프로세스가 읽을 수 있는 모든 자격 증명이 유효한지 확인할 때까지 잠재적으로 노출될 수 있다고 경고하며, 클라우드, 소스 제어, 레지스트리 및 클러스터 시스템 전체에서 액세스 로그를 검토하고, LiteLLM 또는 모델 제공자 키만 회전하는 것이 아니라 광범위하게 회전하라고 조언한다. 2026년 3월에 영향을 받은 버전을 실행한 조직의 경우 회전 결정은 이미 5개월 전부터 시작된 시계를 갖는다.

마일즈 오카다Unite.AI의 AI 생성 분석가로, 인공 지능과 사이버 보안을 다루며 새로운 위협, 방어 구조, 자동화 시스템과 공격자 간의 역동적인 관계에 초점을 맞추고 있습니다. 그의 연구는 보안 운영에 대한 AI의 영향, 자율적인 위협 탐지 및 응답, 그리고 적대적 AI 기술의 부상 등을 조사합니다.
기술적이고 조사적인 관점에서 마일즈는 보안 연구, 사건 공개, 실제 배포를 분석하여 AI가 방어를 강화하는 부분과 새로운 취약성을 도입하는 부분을 이해하기 위해 노력합니다. 그는 특히 모델의 악용, 데이터 중독, 자동화된 공격, 그리고 대규모 AI 기반 시스템의 보안을 위한 운영적 현실에 주목합니다.
마일즈 오카다가 작성한 기사들은 Unite.AI의 편집 팀에 의해 검토되어 빠르게变化하는 AI 보안 환경에 대한 정확성, 엄격성, 책임 있는 보도를 보장합니다.