Securitate cibernetică
CloudSEK leagă breșa de securitate a lanțului de aprovizionare LiteLLM din martie cu 2.500 de organizații

Firma de intelligence cu privire la amenințări CloudSEK a declarat într-un raport publicat pe 11 august 2026 că a identificat peste 2.500 de organizații care ar putea fi expuse ca urmare a compromiterii lanțului de aprovizionare a LiteLLM din martie 2026, poarta deschisă sursă pe care dezvoltatorii o utilizează pentru a direcționa cererile către modelele de inteligență artificială, și a reconstruit aproximativ 434.000 de conducte de integrare continuă/dezvoltare continuă (CI/CD) atinse de expunere.
Figurile provin din un raport de cercetare CloudSEK construit pe baza unui set de date victim obținut de echipa de intelligence cu privire la amenințări a companiei, care acoperă campania din martie. Setul de date CloudSEK conține corespondențe de încredere ridicată legate de domenii corporative, depozite, credențiale sau infrastructură care aparțin unor organizații, printre care NVIDIA, Samsung Electronics, Cisco Systems, Siemens, S&P Global, ServiceNow, Deloitte, Vodafone, X Corp, Zscaler, FedEx, Volkswagen, Thales și London Stock Exchange Group. Compania este explicită cu privire la ceea ce înseamnă aceste corespondențe: o corespondență de încredere ridicată descrie puterea dovezilor care leagă informațiile expuse de o organizație, și nu o dovadă că organizația a fost compromisă sau că un atacator a utilizat ceea ce a fost obținut.
Incidentul din centrul cercetării a început pe 24 martie 2026, când un grup urmărit sub numele de TeamPCP a publicat versiuni periculoase ale LiteLLM, 1.82.7 și 1.82.8, în Indexul de pachete Python. Versiunile compromise au fost disponibile timp de aproximativ 40 de minute înainte de a fi eliminate. Acest interval a fost suficient: conductele de integrare continuă/dezvoltare continuă (CI/CD) instalează dependențele în mod automat și rulează adesea cu privilegii extinse, astfel încât un pachet otrăvit se propagă prin sistemele de construire corporative la viteza mașinii, fără ca vreun dezvoltator să-l verifice.
Cum a ajuns un token expus la 434.000 de conducte
LiteLLM nu a fost atacat direct. Lanțul documentat în raportul CloudSEK începe cu un pas în amonte, cu Trivy, un scanner de securitate sursă deschisă, utilizat pe scară largă. Un token de automatizare expus, asociat cu scannerul, a fost rotit, dar nu a fost revocat în totalitate, lăsând o fereastră de aproximativ 20 de zile în care atacatorii au forțat o actualizare a codului dăunător peste etichetele de versiune publicate ale scannerului. Deoarece conducta de construire a LiteLLM a instalat Trivy neînchis din managerul de pachete al sistemului, scannerul compromis a curgut direct în construire, iar construirea otrăvită a produs și a publicat versiunile periculoase 1.82.7 și 1.82.8 în PyPI. Un token ne-revocat, la trei unelte distanță.
Proiectarea încărcăturii a făcut ca fereastra scurtă să conteze. Versiunea 1.82.8 a lăsat un fișier dăunător .pth în mediul Python, iar fișierele .pth se execută ori de câte ori interpreterul Python pornește, indiferent dacă LiteLLM este importat sau nu. Acest lucru ocolește complet protecțiile scripturilor de instalare. Pe rularea compromisă, hoțul de credențiale, pe care FBI îl numește SANDCLOCK, a escaladat la root și a măturat chei SSH, credențiale AWS, Google Cloud și Azure, tokenuri de cont de servicii Kubernetes, fișiere de mediu și secrete CI/CD, răzuit valori din memoria procesului pe care instrumentarul încearcă de obicei să le mascheze. Cheile cloud au venit direct de la serviciul de metadate al instanței, utilizând accesul pe care rularea deja îl avea, mai degrabă decât orice exploatare. Pentru construcțiile de inteligență artificială, prada a inclus chei API LLM și configurarea porții: credențialele pentru întreaga stivă de inteligență artificială a unei organizații.
Datele furate au fost criptate sub o cheie codată dur și extrase către un domeniu cu o greșeală de tastare. În cazul în care extragerea a eșuat, malware-ul a creat un depozit public în contul GitHub al victimei și a încărcat materialul furat acolo ca o resursă de lansare, ceea ce a însemnat că unele organizații publicau singurele secrete în vedere.
De ce riscul a supraviețuit pachetului
Eliminarea lansărilor periculoase din PyPI nu a închis incidentul. Orice credențială copiată în timp ce pachetul otrăvit a fost activă rămâne valabilă până când proprietarul o rotește sau o revocă, iar eliminarea pachetului nu face nimic de unul singur. FBI a făcut același punct în un aviz FLASH din 2 iulie 2026 cu privire la TeamPCP, avertizând că organizațiile lovite de campanie ar trebui să trateze datele și credențialele extrase ca un risc persistent, deoarece actorii afiliați sunt probabil să le folosească mult timp după intruziunea inițială.
Avizul confirmă amploarea campaniei dincolo de LiteLLM: TeamPCP a compromis Trivy, scannerul KICS al Checkmarx, LiteLLM și SDK-ul Python al Telnyx, unelte înglobate în conductele enterprise, infrastructura cloud și fluxurile de lucru de securitate, și a asociat intruziunile cu șantaj, publicând numele victimelor pe un site de scurgeri public și amenințând să dezvăluie datele furate.
Recomandările de atenuare ale FBI se suprapun aproape exact cu ceea ce a exploatat lanțul LiteLLM: fixați acțiunile GitHub la hash-uri de confirmare verificate, mai degrabă decât la etichete de versiune plutitoare, rotiți fiecare secret CI/CD și token de publicare accesibil în timpul ferestrei de expunere, aplicați încadrarea cu privilegii minime pe conturile de servicii și tokenurile de registru, și căutați organizațiile GitHub pentru depozite numite tpcp-docs sau docs-tpcp, pe care malware-ul le creează cu credențiale furate.
Ce înseamnă etichetele de încredere
CloudSEK sortează organizațiile din setul de date sale în funcție de puterea dovezilor. O corespondență de încredere ridicată se bazează pe domenii corporative, depozite, credențiale sau infrastructură identificabile; o corespondență de încredere medie are indicatori credibili, dar mai slabi. Niciuna dintre etichete nu este o dovadă a unui atac de succes, iar compania subliniază că setul de date este o expunere reconstruită: a apărea în el înseamnă că informațiile asociate cu organizația au fost identificate și ar trebui investigate, nu că o breșă este confirmată.
Unele precauții cu privire la scară sunt justificate. Figurile de 2.500 de organizații și 434.000 de conducte provin dintr-un set de date pe care CloudSEK l-a obținut prin canalele sale de intelligence și l-a reconstruit, iar compania vinde platforma de monitorizare a expunerii, AIVigil, pe care această cercetare o indică. Niciuna dintre acestea nu subminează campania de sub: compromisul LiteLLM, locul său în operațiunea mai largă a TeamPCP și clasele de credențiale expuse sunt coroborate de avizul FBI și de înregistrarea incidentului din martie.
CloudSEK a publicat un verificator de expunere gratuit, unde organizațiile pot vedea dacă infrastructura lor apare în setul de date. Ghidajul său pentru orice corespondență este să trateze fiecare credențială pe care procesul afectat ar putea-o citi ca fiind posibil expusă până când este validată, să revizuiască jurnalele de acces în sistemele cloud, controlul sursă, registru și cluster, și să rotească în mod cuprinzător, mai degrabă decât doar cheia LiteLLM sau cheia furnizorului de modele. Pentru organizațiile care au rulat versiunile afectate în martie, decizia de rotire are un ceas de cinci luni care rulează deja pe el.












