VMTech
Обсудить проект

Вредоносные пакеты LiteLLM могли затронуть более 2 500 организаций

Вредоносные пакеты LiteLLM могли затронуть более 2 500 организаций

Две вредоносные версии AI-шлюза LiteLLM — 1.82.7 и 1.82.8 — были доступны в PyPI около 40 минут 24 марта. CloudSEK связала примерно 434 тыс. захваченных файлов с потенциальным риском для более чем 2 500 организаций, однако подчёркивает: это не число подтверждённых пострадавших.

Скомпрометированные пакеты собирали переменные окружения, SSH-ключи, облачные учётные данные, токены Kubernetes и пароли баз данных. Затем данные шифровались и отправлялись на домен models.litellm[.]cloud, который не связан с проектом LiteLLM.

Какие версии и среды нужно проверить

LiteLLM сообщила, что релизы 1.82.7 и 1.82.8 появились 24 марта в 10:39 UTC и были помещены PyPI в карантин примерно через 40 минут. Проект рекомендует считать подозрительными любые установки, выполненные в тот день до 16:00 UTC. Доступными в истории релизов остались версии 1.82.6 и 1.83.0.

Особенность версии 1.82.8 — файл litellm_init.pth, который Python обрабатывает при запуске интерпретатора. Поэтому вредоносный код мог исполняться при старте Python-процесса в заражённой среде независимо от того, импортировало ли приложение LiteLLM.

Unit 42 зафиксировала поиск переменных с ключами API моделей, включая OPENAI_API_KEY и ANTHROPIC_API_KEY. Риск касается не только команд, которые напрямую используют LiteLLM: пакет мог попасть в окружение как незакреплённая транзитивная зависимость через агентский фреймворк или инструмент оркестрации.

Связь с атакой на Trivy

Инцидент входит в кампанию TeamPCP, которую Google отслеживает как UNC6780 и которая связана со взломом сканера Trivy от Aqua Security. Злоумышленники 19 марта принудительно отправили вредоносные изменения в 76 из 77 тегов версий trivy-action, во все семь тегов setup-trivy и выпустили вредоносную версию Trivy 0.69.4.

Кампания учтена под CVE-2026-33634 и 26 марта попала в каталог CISA Known Exploited Vulnerabilities. В атаки на цепочки поставок атаки на цепочки поставок также выделены как один из заметных векторов риска для инженерных команд.

Обстоятельства публикации LiteLLM описывались по-разному, но PyPA указывает на одну последовательность: токен API был раскрыт через скомпрометированную зависимость Trivy, после чего его применили для загрузки двух версий в PyPI. CloudSEK считает, что разные отчёты описывают отдельные этапы одной цепочки атаки.

Что делать организациям

FBI в уведомлении FLASH-20260702-01 рекомендует ротировать секреты CI/CD, токены публикации и облачные учётные данные, доступные в период воздействия. Статический ключ, SSH-ключ или токен остаётся пригодным для злоупотребления, пока его не отзовут или не заменят.

Командам следует проверить установки LiteLLM 1.82.7 и 1.82.8 в указанное окно 24 марта, заменить все секреты, к которым имели доступ эти среды, и проверить GitHub-организации на репозитории с именами tpcp-docs или docs-tpcp. Aqua также предупреждает, что вредоносное ПО создавало репозитории с префиксом tpcp-docs-, поэтому поиск только по точному имени может не обнаружить следы кампании.

Практический вывод для бизнеса: расследование должно охватывать не только прямые зависимости, но и CI/CD-окружения, транзитивные пакеты и все долгоживущие секреты, доступные заражённым системам.

#cybersecurity#supplychain#pypi#cicdsecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 12.08.2026
Instagram

Вредоносные пакеты LiteLLM могли затронуть более 2 500 организаций

Открыть публикацию в Instagram ↗