ความปลอดภัยไซเบอร์
CloudSEK เชื่อมโยงการละเมิดซัพพลายเชน LiteLLM ในเดือนมีนาคมกับ 2,500 องค์กร

บริษัทข่าวกรองด้านความปลอดภัย CloudSEK ระบุในรายงานที่เผยแพร่เมื่อวันที่ 11 สิงหาคม 2026 ว่าได้ระบุองค์กรมากกว่า 2,500 แห่งที่อาจถูกเปิดเผยจากการละเมิดซัพพลายเชนของ LiteLLM ในเดือนมีนาคม 2026 ซึ่งเป็นเกตเวย์แบบเปิดสำหรับนักพัฒนาที่ใช้รูทข้ามโมเดล AI และสร้างเส้นทาง CI/CD ประมาณ 434,000 เส้นทางที่ถูกสัมผัสจากการเปิดเผย
ตัวเลขเหล่านี้มาจาก รายงานการวิจัยของ CloudSEK ซึ่งสร้างขึ้นจากชุดข้อมูลของเหยื่อที่ทีมข่าวกรองด้านความปลอดภัยของบริษัทได้รับในช่วงเดือนมีนาคม ชุดข้อมูลของ CloudSEK มีการจับคู่ความมั่นใจสูงซึ่งเชื่อมโยงโดเมนองค์กร ห้องเก็บของ เครดิตเชลล์ หรือโครงสร้างพื้นฐานที่เป็นขององค์กร รวมถึง NVIDIA, Samsung Electronics, Cisco Systems, Siemens, S&P Global, ServiceNow, Deloitte, Vodafone, X Corp, Zscaler, FedEx, Volkswagen, Thales และ London Stock Exchange Group
เหตุการณ์ที่อยู่ตรงกลางของการวิจัยเริ่มต้นเมื่อวันที่ 24 มีนาคม 2026 เมื่อกลุ่มที่ติดตามเป็น TeamPCP เผยแพร่เวอร์ชัน LiteLLM ที่มีแบ็กดอร์ 1.82.7 และ 1.82.8 ไปยัง Python Package Index การเผยแพร่แบ็กดอร์เหล่านี้มีชีวิตอยู่ประมาณ 40 นาทีก่อนที่จะถูกถอดออก นั่นคือช่วงเวลาเพียงพอ: CI/CD pipelines ติดตั้งการอ้างอิงโดยอัตโนมัติและบ่อยครั้งทำงานด้วยสิทธิ์ที่กว้าง ดังนั้นแพ็คเกจที่มีแบ็กดอร์จึงแพร่กระจายผ่านระบบสร้างขององค์กรด้วยความเร็วของเครื่องโดยไม่มีการตรวจสอบโดยนักพัฒนา
วิธีที่โทเค็นรั่วไหลหนึ่งรายการเข้าถึง 434,000 ปายพ์ไลน์
LiteLLM ไม่เคยถูกโจมตีโดยตรง โจรกรรมที่อยู่ในรายงานของ CloudSEK เริ่มต้นขึ้นหนึ่งก้าวขึ้นไป โดยมี Trivy ซึ่งเป็นเครื่องสแกนความปลอดภัยแบบเปิดที่ใช้กันอย่างแพร่หลาย โทเค็นอัตโนมัติที่รั่วไหลที่เกี่ยวข้องกับเครื่องสแกนนี้ถูกหมุนเวียน แต่ไม่ได้ถูกเพิกถอนอย่างสมบูรณ์ ซึ่งทำให้เกิดช่วงเวลาประมาณ 20 วันในการที่ผู้โจมตีสามารถบังคับเขียนโค้ดที่เป็นอันตรายเหนือแท็กเวอร์ชันที่เผยแพร่ของเครื่องสแกน เนื่องจากการสร้างเส้นทางของ LiteLLM ติดตั้ง Trivy โดยไม่มีการจัดตำแหน่งจากผู้จัดการแพ็คเกจของระบบ เครื่องสแกนที่ถูกบุกรุกจึงไหลเข้าสู่การสร้างเส้นทางโดยตรง และการสร้างเส้นทางที่มีแบ็กดอร์ผลิตและส่งเสริมการเผยแพร่เวอร์ชันที่เป็นอันตราย 1.82.7 และ 1.82.8 ไปยัง PyPI โทเค็นรั่วไหลหนึ่งรายการ สามเครื่องมือลึก
การออกแบบเพย์โหลดทำให้หน้าต่างสั้น ๆ นั้นสำคัญ เวอร์ชัน 1.82.8 ใส่ไฟล์ .pth ที่เป็นอันตรายลงในพื้นที่ Python และไฟล์ .pth จะทำงานทุกครั้งที่ตัวตีความ Python เริ่มต้น ไม่ว่า LiteLLM จะถูกนำเข้ามาหรือไม่ ซึ่งหลีกเลี่ยงการป้องกันสคริปต์ในการติดตั้งทั้งหมด บนเครื่องรันเนอร์ที่ถูกบุกรุก เครื่องขโมยเครดิตที่ FBI เรียกว่า SANDCLOCK เพิ่มขึ้นสู่รูทและกวาด SSH คีย์ เครดิต AWS, Google Cloud และ Azure เครดิตโทเค็นบัญชีเซอร์วิสของ Kubernetes ไฟล์สิ่งแวดล้อม และความลับ CI/CD โดยการกวาดค่าจากหน่วยความจำของกระบวนการที่เครื่องมือปกติพยายามปิดบัง คีย์คลาวด์มาจากบริการเมตาดาต้าของอินสแตนซ์โดยใช้การเข้าถึงที่รันเนอร์แล้วมีอยู่ ไม่ใช่การเอ็กซ์พลอยต์ใด ๆ สำหรับการสร้าง AI โดยเฉพาะ ผลลัพธ์รวมถึง LLM API คีย์และการกำหนดค่าเกตเวย์: เครดิตของสแต็ก AI ทั้งหมดขององค์กร
ข้อมูลที่ถูกขโมยถูกเข้ารหัสด้วยคีย์ที่กำหนดไว้ล่วงหน้าและถูกส่งออกไปยังโดเมนที่ถูก typosquatted ที่ใดก็ตามที่การส่งออกล้มเหลว มัลแวร์จะสร้าง存 儲หีบสาธารณะภายในบัญชี GitHub ของเหยื่อและอัปโหลดวัสดุที่ถูกขโมยไปที่นั่นเป็นทรัพยากรการเผยแพร่ ซึ่งหมายความว่าบางองค์กรกำลังเผยแพร่ความลับของตนเองอย่างชัดเจน
เหตุใดความเสี่ยงจึงคงอยู่หลังแพ็คเกจ
การถอดแพ็คเกจที่เป็นอันตรายออกจาก PyPI ไม่ได้ปิดเหตุการณ์ เครดิตเชลล์ใด ๆ ที่ถูกคัดลอกในขณะที่แพ็คเกจที่มีแบ็กดอร์ยังทำงานอยู่จะยังคงถูกต้องจนกว่าเจ้าของจะหมุนเวียนหรือเพิกถอน และการถอดแพ็คเกจไม่ได้ทำอะไรโดยตัวเอง FBI ได้ทำข้อสังเกตเดียวกันใน คำแนะนำ FLASH ของ FBI เมื่อวันที่ 2 กรกฎาคม 2026 เกี่ยวกับ TeamPCP โดยเตือนองค์กรที่ถูกโจมตีในการรณรงค์ว่าควรปฏิบัติต่อข้อมูลและเครดิตเชลล์ที่ถูกส่งออกเป็นความเสี่ยงที่คงอยู่เนื่องจากผู้กระทำที่เกี่ยวข้องมีแนวโน้มที่จะใช้อาวุธพวกมันในเวลาที่จะมาถึงหลังการบุกรุกครั้งแรก
คำแนะนำยืนยันขอบเขตของการรณรงค์เกิน LiteLLM: TeamPCP โทรจัน Trivy, Checkmarx’s KICS สแกนเนอร์, LiteLLM และ Python SDK ของ Telnyx เครื่องมือที่ฝังอยู่ในพายพ์ไลน์ขององค์กร โครงสร้างพื้นฐานคลาวด์ และการทำงานด้านความปลอดภัย และจับคู่การบุกรุกเหล่านี้กับการข่มขู่ โดยเผยแพร่ชื่อของเหยื่อในเว็บไซต์รั่วไหลสาธารณะและข่มขู่ว่าจะเปิดเผยข้อมูลที่ถูกขโมย
การบรรเทาที่แนะนำโดย FBI ซ้อนทับเกือบจะเหมือนกับสิ่งที่โซ่ของ LiteLLM ใช้ประโยชน์: การ pin GitHub Actions ไปยังแฮชคอมมิตที่ตรวจสอบแล้วแทนที่จะเป็นแท็กเวอร์ชันที่ลอย การหมุนเวียนทุกความลับ CI/CD และโทเค็นการเผยแพร่ที่สามารถเข้าถึงได้ในช่วงเวลาของการเปิดเผย การบังคับใช้การกำหนดขอบเขตสิทธิ์ที่น้อยที่สุดในบัญชีเซอร์วิสและโทเค็นรีจิสทรี และการค้นหาองค์กร GitHub สำหรับ存 儲หีบชื่อ tpcp-docs หรือ docs-tpcp ซึ่งมัลแวร์สร้างขึ้นด้วยเครดิตที่ถูกขโมย
สิ่งที่ป้ายกำกับความมั่นใจหมายถึง
CloudSEK จัดเรียงองค์กรในเซตข้อมูลตามความแข็งแกร่งของหลักฐาน จับคู่ความมั่นใจสูงพิงพักพิงโดเมนองค์กร ห้องเก็บของ เครดิตเชลล์ หรือโครงสร้างพื้นฐานที่เป็นขององค์กร จับคู่ความมั่นใจปานกลางมีเครื่องหมายที่น่าเชื่อถือแต่ไม่แข็งแกร่ง ป้ายกำกับใด ๆ ไม่ใช่หลักฐานของการโจมตีที่สำเร็จ และบริษัทเน้นย้ำว่าเซตข้อมูลนี้เป็นการเปิดเผยที่สร้างขึ้นใหม่: การปรากฏตัวในเซตข้อมูลนี้หมายความว่าข้อมูลที่เกี่ยวข้องกับองค์กรถูกระบุและควรได้รับการสืบสวน ไม่ใช่ว่าการละเมิดได้รับการยืนยัน
ควรใช้ความระมัดระวังบางอย่างเกี่ยวกับขนาด ตัวเลข 2,500 องค์กรและ 434,000 ปายพ์ไลน์มาจากเซตข้อมูลที่ CloudSEK ได้รับจากช่องทางข่าวกรองและสร้างขึ้นใหม่ และบริษัทขายแพลตฟอร์มการตรวจสอบการเปิดเผย AIVigil ที่การวิจัยนี้ชี้ไปที่ ไม่มีสิ่งใดที่ลดค่าของการรณรงค์ที่อยู่ด้านล่าง: การละเมิด LiteLLM ตำแหน่งของมันในการดำเนินการ TeamPCP ที่กว้างขึ้น และชั้นเครดิตที่เสี่ยงยืนยันโดยคำแนะนำของ FBI และโดยบันทึกเหตุการณ์จากเดือนมีนาคม
CloudSEK ได้เผยแพร่เครื่องมือตรวจสอบการเปิดเผยฟรี ซึ่งองค์กรสามารถตรวจสอบได้ว่าโครงสร้างพื้นฐานของตนปรากฏในเซตข้อมูลหรือไม่ คำแนะนำสำหรับการจับคู่ใด ๆ คือการปฏิบัติต่อเครดิตเชลล์ใด ๆ ที่กระบวนการที่ได้รับผลกระทบสามารถอ่านได้เป็นเครดิตที่อาจถูกเปิดเผยจนกว่าจะได้รับการตรวจสอบ ตรวจสอบบันทึกการเข้าถึงทั่วระบบคลาวด์ ระบบควบคุมซอร์ส โรจิสทรี และคลัสเตอร์ และหมุนเวียนอย่างกว้างขวางมากกว่าเพียง LiteLLM หรือคีย์ผู้ให้บริการโมเดล สำหรับองค์กรที่รันเวอร์ชันที่ได้รับผลกระทบในเดือนมีนาคม การตัดสินใจหมุนเวียนมีเวลาห้าเดือนเก่าแล้วที่กำลังทำงานอยู่












