Siber Güvenlik
CloudSEK, Mart Ayında LiteLLM Tedarik Zinciri İhlalini 2.500 Kuruluşa Bağladı

Tehtid istihbarat firması CloudSEK, 11 Ağustos 2026’da yayınladığı bir raporda, LiteLLM’nin Mart 2026’daki tedarik zinciri ihlali nedeniyle potansiyel olarak etkilenen 2.500’den fazla kuruluşu tespit ettiğini ve yaklaşık 434.000 CI/CD pipeline’unu etkilediğini belirtti.
Rakamlar, CloudSEK’in Mart kampanyası için elde ettiği bir mağdur veri setine dayanan bir CloudSEK araştırma raporundan geliyor. CloudSEK’in veri seti, NVIDIA, Samsung Electronics, Cisco Systems, Siemens, S&P Global, ServiceNow, Deloitte, Vodafone, X Corp, Zscaler, FedEx, Volkswagen, Thales ve London Stock Exchange Group gibi kuruluşlara ait corporate domainler, depolar, kimlik bilgiler veya altyapı ile bağlantılı yüksek güven düzeyindeki eşleşmeleri içeriyor. Şirket, eşleşmelerin ne anlama geldiğini açıkça belirtiyor: yüksek güven, kanıtların gücünü tanımlıyor, ancak kuruluşun ihlal edildiğine veya saldırganın alınan şeyi kullandığına dair bir kanıt değil.
Olay, 24 Mart 2026’da başladı, TeamPCP adlı bir grup, Python Package Index’e LiteLLM’nin 1.82.7 ve 1.82.8 sürümlerini yayınladı. Arka kapılı sürümler yaklaşık 40 dakika boyunca canlı kaldı ve sonra kaldırıldı. Bu süre yeterliydi: CI/CD pipeline’ları otomatik olarak bağımlılıkları yükler ve genellikle geniş ayrıcalıklarla çalışır, böylece zehirlenmiş bir paket, geliştiricinin incelemesi olmadan makine hızında kurumsal derleme sistemlerine yayılır.
Bir Sızıntı Token’ın 434.000 Pipeline’a Nasıl Ulaştığı
LiteLLM doğrudan saldırıya uğramadı. CloudSEK raporunda belgelenen zincir, bir adım yukarıda, yaygın olarak kullanılan bir açık kaynak güvenlik tarama aracı olan Trivy ile başlıyor. Tarama aracı ile ilişkili bir otomasyon token’ı sızdırıldı, ancak tamamen iptal edilmedi, bu da saldırganların yaklaşık 20 gün boyunca kötü amaçlı kodları tarama aracı’nın yayınlanan sürüm etiketlerine zorla göndermesine olanak tanıdı. LiteLLM’nin kendi derleme pipeline’u, sistem paket yöneticisinden sabitlenmeden Trivy’yi yükledi, bu da kötü amaçlı tarama aracının doğrudan derlemeye aktarıldığı ve kötü amaçlı 1.82.7 ve 1.82.8 sürümlerinin PyPI’ye yayınlandığı anlamına geliyordu. Bir token, üç araç sâu.
Kargo tasarımı kısa pencereyi saydı. 1.82.8 sürümü, Python ortamına kötü amaçlı bir .pth dosyası bıraktı ve .pth dosyaları Python yorumlayıcısı her çalıştırıldığında yürütülür, LiteLLM’nin içeri aktarılıp aktarılmamasına bakılmaksızın. Bu, kurulum zamanı betik korumalarını tamamen atlar. Etkilenen çalıştırıcılarda, FBI’nin SANDCLOCK olarak adlandırdığı kimlik bilgileri hırsızı, kök kullanıcıya yükseldi ve SSH anahtarları, AWS, Google Cloud ve Azure kimlik bilgileri, Kubernetes hizmet hesabı token’ları, ortam dosyaları ve CI/CD sırlarını süpürdü, normalde araçların maskelemeye çalıştığı işlem belleğinden değerleri çıkardı. Bulut anahtarları, herhangi bir sömürüye başvurmadan zaten çalıştırıcıya ait erişim kullanarak örnek meta veri hizmetinden geldi. AI derlemeleri için özellikle, yağma, LLM API anahtarlarını ve ağ geçidi yapılandırmasını içeriyordu: bir kuruluşun tüm AI yığınının kimlik bilgileri.
Çalınan veriler, bir hard-coded anahtar altında şifrelendi ve bir yazım hatası olan bir domaine sızdırıldı. Sızdırma başarısız olduğunda, kötü amaçlı yazılım, kurbanın kendi GitHub hesabında bir kamu deposu oluşturdu ve çalınan malzemeyi orada bir yayın varlığı olarak yükledi, bu da bazı kuruluşların kendi sırlarını açıkça yayınladığını anlamına geliyordu.
Riskin Paketin Ötesine Nasıl Ulaştığı
PyPI’den kötü amaçlı sürümlerin kaldırılması olayı kapatmadı. Kötü amaçlı paket aktifken kopyalanan herhangi bir kimlik bilgisi, iptal edilene veya değiştirilene kadar geçerli kalır ve paketin kaldırılması tek başına bir şey yapmaz. FBI, 2 Temmuz 2026’da TeamPCP hakkında bir FLASH tavsiyesinde aynı noktayı vurguladı, kuruluşların kampanyadan etkilenirse, sızdırılan verileri ve kimlik bilgilerini ilk ihlalden uzun süre sonra da silahlandırabilecek bağlı aktörler nedeniyle sürekli bir risk olarak ele alması gerektiğini uyararak.
Tavsiye, LiteLLM’nin ötesinde kampanyanın kapsamını onaylıyor: TeamPCP, Trivy, Checkmarx’ın KICS tarayıcısı, LiteLLM ve Telnyx Python SDK’sını trojanladı, bunlar kurumsal pipeline’lar, bulut altyapısı ve güvenlik akışlarına gömülü araçlardır ve bu ihlalleri şantajla eşleştirdi, kurban isimlerini bir sızıntı sitesinde yayınladı ve çalınan verileri ifşa etmekle tehdit etti.
FBI’nin önerilen azaltma tedbirleri, LiteLLM zincirinin faydalandığı şeylerle neredeyse tam olarak örtüşüyor: GitHub Eylemlerini sabit commit karmalarına değil, yüzen sürüm etiketlerine sabitleyin, maruz kalma penceresi sırasında erişilebilen tüm CI/CD sırrını ve yayınlama token’ını döndürün, hizmet hesapları ve kayıt token’ları için en düşük ayrıcalık kapsamını zorlayın ve tpcp-docs veya docs-tpcp adlı depolar için GitHub kuruluşlarını arayın, bunlar kötü amaçlı yazılım tarafından çalınan kimlik bilgileriyle oluşturulur.
Güvenlik Etiketlerinin Ne Anlama Geldiği
CloudSEK, kuruluşları veri setinde kanıt gücüne göre sıralıyor. Yüksek güven düzeyindeki bir eşleşme, tanımlanabilir corporate domainler, depolar, kimlik bilgiler veya altyapıya dayanır; orta düzeydeki bir eşleşme, inandırıcı ancak daha zayıf göstergeler taşır. Hiçbir etiket, başarılı bir saldırıya dair kanıt değil ve şirket, veri setinin yeniden yapılandırılmış maruz kalma olduğunu vurguluyor: burada görünmek, kuruluşla ilişkili bilgilerin tanımlanıp araştırılması gerektiğini, ihlalin doğrulanmadığını anlamına geliyor.
Ölçek konusunda bazı uyarılara dikkat etmek gerekir. 2.500 kuruluş ve 434.000 pipeline rakamları, CloudSEK’in istihbarat kanalları aracılığıyla elde ettiği ve yeniden yapılandırılan bir veri setinden geliyor ve şirket, bu araştırmaya işaret eden AIVigil izleme platformunu satıyor. Bunların hiçbiri, alttaki kampanyayı geçersiz kılmıyor: LiteLLM ihlali, daha geniş TeamPCP operasyonundaki yeri ve risk altındaki kimlik bilgileri sınıfları, FBI’nin tavsiyesi ve Mart ayındaki olay kaydı tarafından doğrulanıyor.
CloudSEK, kuruluşların altyapilerinin veri setinde görünüp görünmediğini görmek için ücretsiz bir maruz kalma denetleyicisi yayınladı. Eşleşme için rehberlik, etkilenen sürecin okuyabileceği her kimlik bilgisinin potansiyel olarak maruz kaldığını, doğrulanana kadar ele alması, bulut, kaynak denetim, kayıt ve küme sistemleri boyunca erişim günlüklerini gözden geçirmesi ve yalnızca LiteLLM veya model sağlayıcı anahtarını değil, geniş çapta döndürmesi gerektiğini belirtiyor. Mart ayında etkilenen sürümleri çalıştıran kuruluşlar için, döndürme kararı already beş aylık bir saat çalışmaya başladı.












