Вредоносные сборки LiteLLM могли затронуть более 2100 организаций
Компания CloudSEK, специализирующаяся на киберразведке, сообщила о масштабах ущерба от компрометации open-source-проекта LiteLLM — шлюза, который соединяет приложения с разными провайдерами языковых моделей. По данным фирмы, полученный ею датасет из примерно 434 000 захваченных файлов указывает на потенциальную экспозицию более чем 2500 организаций.
Сорок минут на PyPI
Вредоносными оказались версии 1.82.7 и 1.82.8. По данным самого проекта, они были доступны 24 марта с 10:39 UTC около 40 минут, пока PyPI не поместил их в карантин, однако пользователям советуют считать подозрительной любую установку в тот день вплоть до 16:00 UTC. The Hacker News подтвердило, что обеих версий больше нет в истории релизов, тогда как 1.82.6 и 1.83.0 остаются доступны.
Код собирал переменные окружения, SSH-ключи, облачные учётные данные, токены Kubernetes и пароли баз данных, шифровал их и отправлял на подконтрольный злоумышленникам домен, замаскированный под инфраструктуру проекта. В версии 1.82.8 был файл, который Python исполняет при старте интерпретатора, поэтому вредонос срабатывал при запуске любого Python-процесса — даже если LiteLLM никто явно не импортировал. Более того, пакет мог попасть в систему как непривязанная транзитивная зависимость, подтянутая, например, agent-фреймворком.
Не список жертв
CloudSEK подчёркивает: приведённые цифры — это не число пострадавших. Данные взяты из добытых злоумышленниками «трофеев» и логов, а не собраны у самих названных компаний. Среди фигурантов — NVIDIA, Cisco, Deloitte, Volkswagen, FedEx, Siemens и X Corp, но попадание в список не означает, что украденные ключи были использованы. Именно поэтому и CloudSEK, и команда LiteLLM советуют не ждать доказательств, а ротировать секреты.
Часть цепочки TeamPCP
Инцидент вписан в более широкую атаку на цепочку поставок TeamPCP (Google отслеживает группу как UNC6780), связанную со взломом сканера Trivy от Aqua Security. Злоумышленники сохранили доступ после неполной ротации учётных данных и 19 марта переписали вредоносными коммитами почти все теги trivy-action. Экосистемная компрометация получила идентификатор CVE-2026-33634 и попала в каталог известных эксплуатируемых уязвимостей CISA.
Подтверждённые последствия уже есть: Checkmarx сообщил о несанкционированном доступе к своим GitHub-репозиториям, а CERT-EU с высокой уверенностью оценил, что через атаку на Trivy был скомпрометирован AWS-аккаунт Еврокомиссии, откуда вывели около 91,7 ГБ сжатых данных.
ФБР в июльском предупреждении отметило, что похищенные учётные данные могут пустить в ход и спустя долгое время после первичной компрометации. Организациям рекомендуют проверить установки LiteLLM за указанное окно 24 марта, ротировать все доступные этим системам секреты и поискать в своих GitHub-организациях репозитории с признаками кампании.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.