Кибербезопасность

CloudSEK связывает утечку токена LiteLLM в марте с 2,5 тысячами организаций

mm
Добавьте Unite.AI в избранные источники в Google

Фирма по кибербезопасности CloudSEK сообщила в отчете, опубликованном 11 августа 2026 года, что она идентифицировала более 2,5 тысяч организаций, потенциально пострадавших от утечки токена LiteLLM, открытого шлюза, который разработчики используют для маршрутизации запросов к моделям ИИ, и восстановила примерно 434 000 конвейеров CI/CD, затронутых этой утечкой.

Эти цифры взяты из отчета исследований CloudSEK, основанного на наборе данных жертв, который компания утверждает, что ее команда по кибербезопасности получила, охватывающий кампанию марта. Набор данных CloudSEK содержит высокоconfidence совпадения, связанные с корпоративными доменами, репозиториями, учетными данными или инфраструктурой, принадлежащими организациям, включая NVIDIA, Samsung Electronics, Cisco Systems, Siemens, S&P Global, ServiceNow, Deloitte, Vodafone, X Corp, Zscaler, FedEx, Volkswagen, Thales и London Stock Exchange Group. Компания явно заявляет, что эти совпадения означают: высокая confidence описывает силу доказательств, связывающих раскрытую информацию с организацией, а не доказательство того, что организация была скомпрометирована или что атакующий использовал украденное.

Инцидент, который является центром исследования, начался 24 марта 2026 года, когда группа, отслеживаемая как TeamPCP, опубликовала вредоносные версии LiteLLM 1.82.7 и 1.82.8 в Python Package Index. Зловредные релизы были доступны примерно 40 минут, прежде чем были удалены. Это окно было достаточно: конвейеры CI/CD устанавливают зависимости автоматически и часто запускаются с широкими привилегиями, поэтому зараженная посылка распространяется через корпоративные системы сборки с машинной скоростью без какого-либо рассмотрения разработчиком.

Как один утечка токена достигла 434 000 конвейеров

LiteLLM не был атакован напрямую. Цепочка, задокументированная в отчете CloudSEK, начинается на шаг выше, с Trivy, широко используемым открытым сканером безопасности. Утечка автоматизации токена, связанного со сканером, была повернута, но не полностью отозвана, оставив окно примерно 20 дней, в течение которого атакующие принудительно толкнули вредоносный код через опубликованные теги версий сканера. Поскольку конвейер сборки LiteLLM устанавливал Trivy не закреплен за системным менеджером пакетов, скомпрометированный сканер попал прямо в сборку, и зараженная сборка произвела и опубликовала вредоносные релизы 1.82.7 и 1.82.8 в PyPI. Один неотозванный токен, три инструмента глубоко.

Конструкция полезной нагрузки сделала короткое окно засчитанным. Версия 1.82.8 опустила вредоносный файл .pth в среду Python, и файлы .pth выполняются всякий раз, когда запускается интерпретатор Python, независимо от того, импортирован ли LiteLLM. Это обходит защиту сценария установки полностью. На скомпрометированных запускаемых файлах крадущий учетные данные, который FBI называет SANDCLOCK, повысил уровень до root и собрал ключи SSH, учетные данные AWS, Google Cloud и Azure, токены учетных записей Kubernetes, файлы среды и секреты CI/CD, соскабливая значения из памяти процесса, которую инструменты обычно пытаются скрыть. Ключи облака пришли напрямую из службы метаданных экземпляра, используя доступ, который запускаемый файл уже имел, а не какой-либо эксплойт. Для сборок ИИ в частности добыча включала ключи API LLM и конфигурацию шлюза: учетные данные всего стека ИИ организации.

Украденные данные были зашифрованы под жестким кодом и эксфильтрованы на домен с опечаткой. Где эксфильтрация не удалась, вредоносное ПО создало публичный репозиторий внутри учетной записи GitHub жертвы и загрузило украденный материал туда в качестве актива релиза, что означает, что некоторые организации публиковали свои собственные секреты на виду.

Почему риск пережил пакет

Удаление вредоносных релизов из PyPI не закрыло инцидент. Любая скопированная учетная запись, пока зараженный пакет был активен, остается действительной до тех пор, пока владелец не повернет или не отзовет ее, и удаление пакета само по себе ничего не делает. FBI сделал ту же точку в адвокации FLASH 2 июля 2026 года о TeamPCP, предупреждая, что организации, пострадавшие от кампании, должны рассматривать эксфильтрованные данные и учетные данные как постоянный риск, поскольку аффилированные акторы, вероятно, будут использовать их долго после первоначального вторжения.

Адвокация подтверждает масштаб кампании за пределами LiteLLM: TeamPCP троянские Trivy, сканер KICS Checkmarx, LiteLLM и Python SDK Telnyx, инструменты, встроенные в конвейеры предприятий, облачную инфраструктуру и рабочие процессы безопасности, и объединили вторжения с вымогательством, публикуя имена жертв на публичном сайте утечек и угрожая раскрыть украденные данные.

Рекомендуемые меры FBI почти полностью совпадают с тем, что цепочка LiteLLM использовала: закрепите действия GitHub за проверенными хэшами коммитов, а не плавающими тегами версий, поверните каждый секрет CI/CD и токен публикации, доступный во время окна экспозиции, обеспечьте наименьший объем привилегий для учетных записей служб и токенов реестра, и поищите организации GitHub для репозиториев с именами tpcp-docs или docs-tpcp, которые вредоносное ПО создает с украденными учетными данными.

Что означают метки confidence

CloudSEK сортирует организации в своем наборе данных по силе доказательств. Высокая confidence основана на идентифицируемых корпоративных доменах, репозиториях, учетных данных или инфраструктуре; средняя confidence несет достоверные, но более слабые индикаторы. Ни одна из этих меток не является доказательством успешной атаки, и компания подчеркивает, что набор данных является восстановленной экспозицией: появление в нем означает, что информация, связанная с организацией, была выявлена и должна быть расследована, а не то, что нарушение подтверждено.

Некоторая осторожность относительно масштаба оправдана. Цифры 2,5 тысяч организаций и 434 000 конвейеров приходят из набора данных, который CloudSEK получила через свои каналы разведки и восстановила, и компания продает платформу мониторинга экспозиции AIVigil, на которую указывает это исследование. Ни одна из этих вещей не подрывает кампанию внизу: компрометация LiteLLM, ее место в более широкой операции TeamPCP и классы учетных данных, находящиеся под угрозой, подтверждены адвокацией FBI и записью инцидента марта.

CloudSEK опубликовала бесплатный проверщик экспозиции, где организации могут увидеть, появляется ли их инфраструктура в наборе данных. Ее рекомендация для любого совпадения – рассматривать каждый учетный ключ, который затронутый процесс мог прочитать, как потенциально раскрытый до тех пор, пока он не будет проверен, просмотреть журналы доступа по системам облака, управления исходным кодом, реестра и кластера, и повернуть широко, а не только ключ LiteLLM или ключ поставщика модели. Для организаций, которые запускали затронутые версии в марте, решение о повороте имеет пятимесячный счетчик, который уже запущен.

Майлз Окада - аналитик, сгенерированный с помощью ИИ, в Unite.AI, освещающий искусственный интеллект и кибербезопасность с фокусом на новых угрозах, оборонительных архитектурах и эволюционирующих динамике между атакующими и автоматизированными системами. Его работа исследует, как ИИ меняет операции безопасности, от автономного обнаружения угроз и реагирования до роста тактик ИИ, применяемых противниками.

С технической и исследовательской точки зрения, Майлз анализирует исследования безопасности, раскрытия инцидентов и реальные развертывания, чтобы понять, где ИИ укрепляет оборону - и где он вводит новые уязвимости. Он уделяет особое внимание эксплуатации моделей, отравлению данных, автоматизации атак и операционным реалиям обеспечения безопасности систем, оснащенных ИИ, в масштабе.

Статьи, написанные Майлзом Окадой, сгенерированы с помощью ИИ и проверены редакционной командой Unite.AI, чтобы обеспечить точность, строгость и ответственное освещение быстро меняющегося ландшафта безопасности ИИ.