Cybersikkerhet
CloudSEK knytter LiteLLM-angrepet i mars til mulig eksponering av 2 500 organisasjoner

Trusseletterretningsselskapet CloudSEK opplyste i en rapport publisert 11. august 2026 at det har identifisert mer enn 2 500 organisasjoner som kan ha blitt eksponert gjennom leverandørkjedeangrepet mot LiteLLM i mars 2026. LiteLLM er en åpen kildekode-gateway som utviklere bruker til å sende forespørsler til ulike AI-modeller. Selskapet har også rekonstruert omtrent 434 000 CI/CD-pipeliner som ble berørt av eksponeringen.
Tallene kommer fra en forskningsrapport fra CloudSEK basert på et datasett over mulige ofre for marskampanjen, som selskapets trusseletterretningsteam oppgir å ha fått tilgang til. Datasettet inneholder treff med høy sikkerhet knyttet til virksomhetsdomener, kodearkiver, tilgangsopplysninger eller infrastruktur som tilhører blant andre NVIDIA (NVDA ), Samsung Electronics, Cisco Systems (CSCO ), Siemens, S&P Global (SPGI ), ServiceNow (NOW ), Deloitte, Vodafone, X Corp, Zscaler, FedEx (FDX ), Volkswagen, Thales og London Stock Exchange Group (LS4C.DE ). Selskapet presiserer hva treffene betyr: Høy sikkerhet beskriver hvor sterkt bevisene knytter eksponert informasjon til en organisasjon, ikke at organisasjonen beviselig ble kompromittert eller at en angriper brukte det som ble stjålet.
Hendelsen som forskningen tar utgangspunkt i, begynte 24. mars 2026. Da publiserte en gruppe kjent som TeamPCP de ondsinnede LiteLLM-versjonene 1.82.7 og 1.82.8 på Python Package Index. Utgavene med bakdør var tilgjengelige i omtrent 40 minutter før de ble fjernet. Det var tilstrekkelig: CI/CD-pipeliner installerer avhengigheter automatisk og kjører ofte med omfattende rettigheter. En kompromittert pakke kan derfor spre seg gjennom virksomheters byggesystemer i maskintempo, uten at noen utvikler gjennomgår den.
Hvordan ett lekket token nådde 434 000 pipeliner
LiteLLM ble ikke angrepet direkte. Kjeden i CloudSEKs rapport starter ett ledd tidligere, hos Trivy, en mye brukt sikkerhetsskanner med åpen kildekode. Et lekket automatiseringstoken knyttet til skanneren ble byttet ut, men ikke fullstendig tilbakekalt. Det etterlot et tidsrom på omtrent 20 dager der angriperne overskrev skannerens publiserte versjonstagger med ondsinnet kode ved hjelp av «force push». LiteLLMs egen byggepipeline installerte Trivy fra systemets pakkebehandler uten å låse den til en bestemt versjon. Dermed kom den kompromitterte skanneren rett inn i byggeprosessen, som deretter produserte og publiserte de ondsinnede versjonene 1.82.7 og 1.82.8 på PyPI. Ett token som ikke ble tilbakekalt, fikk konsekvenser gjennom tre verktøy.
Utformingen av skadevaren gjorde det korte tidsvinduet effektivt. Versjon 1.82.8 la en ondsinnet .pth -fil i Python-miljøet, og .pth -filer kjøres hver gang Python-tolkeren starter, uansett om LiteLLM importeres. Det omgår beskyttelse mot installasjonsskript fullstendig. På kompromitterte kjøremiljøer skaffet tyveriverktøyet som FBI kaller SANDCLOCK, seg root-rettigheter og samlet inn SSH-nøkler, tilgangsopplysninger til AWS, Google Cloud og Azure, tjenestekontotoken for Kubernetes, miljøfiler og CI/CD-hemmeligheter. Det hentet også verdier fra prosessminnet som verktøy vanligvis forsøker å maskere. Skynøkler ble hentet direkte fra instansens metadatatjeneste ved å bruke tilgangen kjøremiljøet allerede hadde, uten å utnytte en egen sårbarhet. For AI-bygg omfattet materialet LLM-API-nøkler og gatewaykonfigurasjon: tilgangsopplysningene til organisasjonens samlede AI-miljø.
De stjålne dataene ble kryptert med en hardkodet nøkkel og sendt til et forvekslingsdomene. Der overføringen mislyktes, opprettet skadevaren et offentlig kodearkiv i offerets egen GitHub-konto og lastet opp materialet som et vedlegg til en utgivelse. Enkelte organisasjoner endte dermed med å publisere sine egne hemmeligheter åpent.
Hvorfor risikoen varte lenger enn pakken
Det avsluttet ikke hendelsen å fjerne de ondsinnede utgavene fra PyPI. Tilgangsopplysninger som ble kopiert mens pakken var aktiv, forblir gyldige til eieren bytter dem ut eller tilbakekaller dem. Fjerning av pakken gjør ikke dette i seg selv. FBI understreket det samme i et FLASH-varsel om TeamPCP datert 2. juli 2026og advarte berørte organisasjoner om at stjålne data og tilgangsopplysninger må behandles som en vedvarende risiko. Tilknyttede aktører vil sannsynligvis bruke dem i nye angrep lenge etter det første innbruddet.
Varselet bekrefter at kampanjen omfattet mer enn LiteLLM: TeamPCP la trojanere i Trivy, Checkmarx-skanneren KICS, LiteLLM og Telnyx Python SDK. Disse verktøyene inngår i virksomheters pipeliner, skyinfrastruktur og sikkerhetsprosesser. Gruppen kombinerte innbruddene med utpressing, publiserte navn på ofre på et offentlig lekkasjenettsted og truet med å offentliggjøre stjålne data.
FBIs anbefalte tiltak samsvarer nesten helt med svakhetene som LiteLLM-angrepskjeden utnyttet: Lås GitHub Actions til verifiserte commit-hasher i stedet for bevegelige versjonstagger, bytt ut alle CI/CD-hemmeligheter og publiseringstoken som var tilgjengelige i eksponeringsperioden, begrens tjenestekontoer og registertoken til strengt nødvendige rettigheter, og søk i organisasjonens GitHub-miljø etter kodearkiver med navnene tpcp-docs eller docs-tpcp, som skadevaren oppretter med stjålne tilgangsopplysninger.
Hva sikkerhetsgraden i treffene betyr
CloudSEK grupperer organisasjonene i datasettet etter bevisstyrke. Et treff med høy sikkerhet bygger på identifiserbare virksomhetsdomener, kodearkiver, tilgangsopplysninger eller infrastruktur. Et treff med middels sikkerhet bygger på troverdige, men svakere indikatorer. Ingen av kategoriene beviser et vellykket angrep. Selskapet understreker at datasettet rekonstruerer mulig eksponering: At en organisasjon står oppført, betyr at informasjon knyttet til den er identifisert og bør undersøkes, ikke at et innbrudd er bekreftet.
Omfangstallene bør vurderes med noe forsiktighet. Tallene på 2 500 organisasjoner og 434 000 pipeliner stammer fra et datasett som CloudSEK har skaffet gjennom egne etterretningskanaler og rekonstruert. Selskapet selger også AIVigil, plattformen for eksponeringsovervåking som forskningen viser relevansen av. Dette svekker ikke dokumentasjonen av selve kampanjen: Kompromitteringen av LiteLLM, dens plass i den bredere TeamPCP-operasjonen og hvilke typer tilgangsopplysninger som var utsatt, underbygges av FBIs varsel og dokumentasjonen fra hendelsen i mars.
CloudSEK har publisert en gratis eksponeringssjekk der organisasjoner kan undersøke om infrastrukturen deres finnes i datasettet. Ved treff anbefaler selskapet å behandle alle tilgangsopplysninger som den berørte prosessen kunne lese, som potensielt eksponerte til dette er avklart. Det anbefaler også å gjennomgå tilgangslogger for skyplattformer, versjonskontroll, registre og klyngesystemer, og å bytte ut tilgangsopplysninger bredt, ikke bare nøkkelen til LiteLLM eller modellleverandøren. For organisasjoner som kjørte de berørte versjonene i mars, har det allerede gått fem måneder siden behovet for dette oppstod.












