CybersÃĪkerhet
CloudSEK kopplar mars LiteLLM supply chain-brott till 2 500 organisationer

SÃĪkerhetsfÃķretaget CloudSEK meddelade i en rapport publicerad den 11 augusti 2026 att de har identifierat Ãķver 2 500 organisationer som potentiellt exponerats av supply chain-kompromiss av LiteLLM i mars 2026, den Ãķppna kÃĪllkodsporten som utvecklare anvÃĪnder fÃķr att dirigera fÃķrfrÃĨgningar Ãķver AI-modeller, och rekonstruerat cirka 434 000 CI/CD-pipelines som berÃķrdes av exponeringen.
Siffrorna kommer frÃĨn en CloudSEK-forskningsrapport byggd pÃĨ en offerdataset som fÃķretaget sÃĪger att dess sÃĪkerhetsteam erhÃķll som tÃĪcker marskampanjen. CloudSEKs dataset innehÃĨller hÃķgkonfidensmatcher kopplade till fÃķretagsdomÃĪner, repositorier, autentiseringsuppgifter eller infrastruktur som tillhÃķr organisationer, inklusive NVIDIA, Samsung Electronics, Cisco Systems, Siemens, S&P Global, ServiceNow, Deloitte, Vodafone, X Corp, Zscaler, FedEx, Volkswagen, Thales och London Stock Exchange Group. FÃķretaget ÃĪr tydligt med vad matchningarna betyder: hÃķg konfidens beskriver styrkan i bevisen som kopplar exponerad information till en organisation, inte bevis fÃķr att organisationen blev intrÃĪngd eller att en angripare anvÃĪnde det som togs.
Incidenten i centrum av forskningen bÃķrjade den 24 mars 2026, nÃĪr en grupp som spÃĨrats som TeamPCP publicerade skadliga LiteLLM-versioner 1.82.7 och 1.82.8 till Python Package Index. De bakdÃķrrsreleaserade versionerna var aktiva i cirka 40 minuter innan de togs bort. Det fÃķnstret var tillrÃĪckligt: CI/CD-pipelines installerar beroenden automatiskt och kÃķr ofta med breda behÃķrigheter, sÃĨ en fÃķrgiftad paket sprids genom fÃķretagsbyggsystem pÃĨ maskinvaruhastighet utan att nÃĨgon utvecklare granskar det.
Hur en lÃĪckt token nÃĨdde 434 000 pipelines
LiteLLM attackerades aldrig direkt. Kedjan som dokumenteras i CloudSEKs rapport bÃķrjar ett steg uppstrÃķms, med Trivy, en bred anvÃĪnt Ãķppen kÃĪllkodssÃĪkerhetsscanner. En lÃĪckt automatiseringstoken associerad med scannern roterades men inte fullstÃĪndigt ÃĨterkallad, vilket lÃĪmnade ett fÃķnster pÃĨ cirka 20 dagar under vilket angriparna tvingade fram skadlig kod Ãķver scannerns publicerade versionstag. Eftersom LiteLLMs eget byggpipeline installerade Trivy utan att fÃĪsta den frÃĨn systempaketmanagern, flÃķdade den komprometterade scannern rakt in i bygget, och den fÃķrgiftade byggnaden producerade och publicerade de skadliga versionerna 1.82.7 och 1.82.8 till PyPI. En oÃĨterkallad token, tre verktyg djupt.
Payload-designen gjorde att det korta fÃķnstret rÃĪknades. Version 1.82.8 slÃĪppte en skadlig .pth-fil i Python-miljÃķn, och .pth-filer kÃķrs varje gÃĨng Python-tolken startar, oavsett om LiteLLM nÃĨgonsin importeras. Det kringgÃĨr installations skydd fÃķr skript helt. PÃĨ komprometterade kÃķrare, steg credential-tjuven som FBI kallar SANDCLOCK till rot och svepte SSH-nycklar, AWS-, Google Cloud- och Azure-autentiseringsuppgifter, Kubernetes-tjÃĪnstekontotoken, miljÃķfiler och CI/CD-hemligheter, skrapade vÃĪrden frÃĨn processminne som verktyg vanligtvis fÃķrsÃķker maskera. Molnycklar kom direkt frÃĨn instansmetadatatjÃĪnsten, med ÃĨtkomst som kÃķraren redan hade snarare ÃĪn nÃĨgon exploit. FÃķr AI-byggnader specifikt, inkluderade bytet LLM API-nycklar och gatewaykonfiguration: autentiseringsuppgifterna fÃķr en organisations hela AI-stack.
Stulen data krypterades under en hÃĨrdkodad nyckel och exfiltrerades till en typosquattad domÃĪn. DÃĪr exfiltreringen misslyckades, skapade malware en offentlig repositorium inuti offrets eget GitHub-konto och laddade upp den stulna materialet dÃĪr som en release-tillgÃĨng, vilket innebar att vissa organisationer publicerade sina egna hemligheter i Ãķppen vy.
VarfÃķr risken Ãķverlevde paketet
Att ta bort de skadliga releaserna frÃĨn PyPI stÃĪngde inte incidenten. Varje autentiseringsuppgift som kopierades medan det fÃķrgiftade paketet var aktiv fÃķrblir giltig tills ÃĪgaren roterar eller ÃĨterkallar den, och paketets borttagning gÃķr ingenting pÃĨ egen hand. FBI gjorde samma poÃĪng i en FLASH-advisory den 2 juli 2026 om TeamPCP, varnade fÃķr att organisationer som drabbats av kampanjen bÃķr behandla exfiltrerad data och autentiseringsuppgifter som en varaktig risk eftersom associerade aktÃķrer sannolikt kommer att anvÃĪnda dem lÃĪnge efter den initiala intrÃĨngen.
Advisorn bekrÃĪftar kampanjens omfattning bortom LiteLLM: TeamPCP trojaniserade Trivy, Checkmarx KICS-scanner, LiteLLM och Telnyx Python SDK, verktyg som ÃĪr inbÃĪddade i fÃķretagspipelines, molninfrastruktur och sÃĪkerhetsflÃķden, och parade intrÃĨng med utpressning, publicerade offrens namn pÃĨ en offentlig lÃĪckplats och hotade att avslÃķja stulen data.
FBI:s rekommenderade ÃĨtgÃĪrder Ãķverlappar nÃĪstan exakt med vad LiteLLM-kedjan exploaterade: fÃĪst GitHub Actions till verifierade commit-hasher snarare ÃĪn flytande versionstag, rotera varje CI/CD-hemlighet och publicerings-token som var tillgÃĪnglig under exponeringsfÃķnstret, tillÃĪmpa minst-privilegierad omfattning pÃĨ tjÃĪnstekonton och registertoken, och sÃķk efter GitHub-organisationer efter repositorier med namn tpcp-docs eller docs-tpcp, som malware skapar med stulen autentiseringsuppgift.
Vad konfidensetiketterna betyder
CloudSEK sorterar organisationerna i sin dataset efter bevisstyrka. En hÃķgkonfidensmatch vilar pÃĨ identifierbara fÃķretagsdomÃĪner, repositorier, autentiseringsuppgifter eller infrastruktur; en medelkonfidensmatch bÃĪr trovÃĪrdiga men svagare indikatorer. Inga etiketter ÃĪr bevis fÃķr en lyckad attack, och fÃķretaget betonar att dataset ÃĪr rekonstruerad exponering: att den visas i det innebÃĪr att information som ÃĪr associerad med organisationen identifierades och bÃķr undersÃķkas, inte att en intrÃĨng ÃĪr bekrÃĪftad.
Viss fÃķrsiktighet med skala ÃĪr berÃĪttigad. 2 500-organisationen och 434 000-pipeline-siffrorna kommer frÃĨn en dataset som CloudSEK erhÃķll via sina underrÃĪttelskanaler och rekonstruerade, och fÃķretaget sÃĪljer exponeringsÃķvervakningsplattformen AIVigil som denna forskning pekar mot. Inget av det undergrÃĪver kampanjen under: LiteLLM-kompromissen, dess plats i den bredare TeamPCP-operationen och autentiseringsuppgiftsklasser som riskerar att bekrÃĪftas av FBI:s rÃĨd och av incidentrekordet frÃĨn mars.
CloudSEK har publicerat en kostnadsfri exponeringskontroll dÃĪr organisationer kan se om deras infrastruktur visas i dataset. Deras vÃĪgledning fÃķr varje match ÃĪr att behandla varje autentiseringsuppgift som den pÃĨverkade processen kunde lÃĪsa som potentiellt exponerad tills den valideras, granska ÃĨtkomstloggar Ãķver moln, kÃĪllkontroll, registret och klustersystem, och rotera brett snarare ÃĪn bara LiteLLM eller modell-leverantÃķr nyckel. FÃķr organisationer som kÃķrde de pÃĨverkade versionerna i mars har rotationsbeslutet en fem mÃĨnader gammal klocka som redan kÃķrs pÃĨ det.












