Hackean una popular herramienta de IA y roban contraseñas y claves de acceso

LiteLLM, una de las herramientas más utilizadas para conectar aplicaciones con múltiples modelos de inteligencia artificial, ha sido víctima de un ataque a la cadena de suministro tras la publicación de versiones maliciosas en PyPI, el repositorio oficial de paquetes de Python.
LiteLLM funciona como un proxy que centraliza llamadas a proveedores como OpenAI, Anthropic o Google, por lo que suele manejar un gran volumen de credenciales sensibles. Esto lo convierte en un objetivo especialmente atractivo: cualquier compromiso del paquete da acceso potencial a claves de API, servicios cloud y configuraciones críticas.

El código malicioso actuaba como un infostealer (o ladrón de información). Una vez ejecutado, recopilaba información del sistema, incluyendo claves SSH, archivos .env, credenciales de AWS, GCP o Azure, configuraciones de Kubernetes, historiales de shell y otros datos susceptibles de contener secretos. También intentaba acceder a metadatos de entornos cloud para extraer credenciales temporales.

Todos estos detalles exfiltrados eran cifrados y enviados a un servidor externo bajo un dominio que no forma parte de la infraestructura legítima del proyecto. Además, el malware incluía capacidades de movimiento lateral y persistencia. En entornos con Kubernetes, por ejemplo, trataba de acceder a secretos del clúster y desplegar cargas maliciosas con privilegios elevados, mientras que en sistemas locales intentaba establecer mecanismos para mantenerse activo tras reinicios.

Cómo se descubrió el pastel

El ataque salió a la luz cuando un investigador detectó comportamientos anómalos al instalar el paquete como dependencia en un proyecto. A partir de ahí, se confirmó que las versiones publicadas en PyPI no coincidían con el código del repositorio oficial, lo que apunta claramente a un compromiso en el proceso de distribución o en la cuenta del mantenedor.

Otro elemento llamativo es que el issue abierto en GitHub para reportar el problema fue cerrado rápidamente, lo que ha generado dudas sobre el estado de control del proyecto durante el incidente.

Las versiones afectadas ya han sido retiradas, pero el riesgo persiste para quienes las hayan instalado. La recomendación para protegerse es eliminar cualquier rastro del paquete comprometido, revisar posibles mecanismos de persistencia y rotar todas las credenciales presentes en los sistemas afectados.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *