Lanzamientos maliciosos de LiteLLM vinculados al hackeo de Trivy podrían haber expuesto a más de 2.100 organizaciones

Dos versiones maliciosas de LiteLLM estuvieron disponibles en PyPI durante aproximadamente 40 minutos en marzo, con código diseñado para robar credenciales. El paquete, un gateway de IA de código abierto, fue comprometido en sus versiones 1.82.7 y 1.82.8, que se publicaron el 24 de marzo a las 10:39 UTC y fueron puestas en cuarentena por PyPI unos 40 minutos después. Aunque el proyecto recomienda tratar como sospechosas todas las instalaciones realizadas ese día hasta las 16:00 UTC.

La firma de inteligencia de amenazas CloudSEK ha analizado un conjunto de datos obtenido de fuentes confidenciales, que contiene aproximadamente 434.000 archivos capturados por los atacantes. Según su análisis, estos archivos podrían corresponder a más de 2.500 organizaciones, incluyendo nombres como NVIDIA, Cisco, Deloitte, Volkswagen, FedEx, Siemens y X Corp. Sin embargo, CloudSEK aclara que estas cifras no representan una lista de víctimas confirmadas, sino que se basan en señales de identidad en los entornos CI capturados, como el host y los dominios de los committers legítimos.

Los paquetes maliciosos incluían un archivo llamado litellm_init.pth que se ejecutaba al iniciar cualquier proceso de Python en el entorno, sin necesidad de importar LiteLLM. El código recopilaba variables de entorno, claves SSH, credenciales de nube, tokens de Kubernetes y contraseñas de bases de datos, cifrando y enviando los datos robados al dominio controlado por atacantes models.litellm[.]cloud. Además, se dirigía específicamente a claves de API de modelos como OPENAI_API_KEY y ANTHROPIC_API_KEY.

El incidente se enmarca en la campaña más amplia TeamPCP, vinculada al compromiso de Trivy, la herramienta de escaneo de seguridad de Aqua Security. El 19 de marzo, los atacantes forzaron la publicación de commits maliciosos en 76 de 77 etiquetas de trivy-action y en las siete etiquetas de setup-trivy, además de publicar un Trivy 0.69.4 malicioso. Este compromiso se rastrea como CVE-2026-33634, que ahora incluye también las versiones afectadas de LiteLLM, según confirmó The Hacker News.

El FBI emitió una alerta el 2 de julio advirtiendo que los actores afiliados podrían utilizar las credenciales exfiltradas durante la campaña TeamPCP mucho después del compromiso inicial. La agencia recomienda rotar los secretos de CI/CD, tokens de publicación y credenciales de nube que hayan estado expuestos, e insta a las organizaciones a migrar hacia tokens temporales en lugar de los de larga duración.

Discrepancias en el origen de la publicación

Existen diferentes versiones sobre cómo llegaron los paquetes maliciosos a PyPI. CloudSEK dice que el build envenenado fue el que publicó las versiones, mientras que LiteLLM apunta a una subida directa a PyPI que evitó su flujo de CI/CD, y Unit 42 describe a los atacantes obteniendo tokens de publicación tras el compromiso de Trivy. CloudSEK defiende que son etapas del mismo ataque, no explicaciones contrapuestas: su evidencia cubre cómo se obtuvo la credencial, y los informes de LiteLLM y Unit 42 cubren cómo se usó.

La atribución de los archivos del conjunto de datos se realiza mediante dos comprobaciones independientes: un índice asigna cada archivo usando variables de identidad del CI, y una puerta de propiedad separada re-deriva la propiedad de los logs capturados y puede anular la asignación. Si hay desacuerdo, el informe se retiene y el veredicto final toma el menor de los dos niveles de confianza.

Impacto confirmado y pasos a seguir

Aunque las cifras de CloudSEK no están verificadas independientemente, el impacto downstream está confirmado. Checkmarx informó que las credenciales obtenidas a través del ataque a Trivy permitieron acceso no autorizado a sus repositorios de GitHub y la publicación de artefactos maliciosos. Mercor también confirmó haber sido afectado por las versiones maliciosas de LiteLLM. CERT-EU evaluó con alta confianza que una cuenta AWS de la Comisión Europea fue comprometida, exfiltrando alrededor de 91,7 GB de datos comprimidos.

  • Revise las instalaciones de LiteLLM 1.82.7 o 1.82.8 durante la ventana de auditoría del 24 de marzo (10:39 a 16:00 UTC).
  • Rote cualquier secreto al que esos sistemas tuvieran acceso.
  • Busque en sus organizaciones de GitHub repositorios llamados tpcp-docs o docs-tpcp, que el FBI indica como indicadores de campaña, pero tenga en cuenta que un nombre exacto puede no ser suficiente ya que se creaban con el prefijo tpcp-docs- y subían datos como release asset con la etiqueta data-<timestamp>.
Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *