Kompromitovane LiteLLM verzije proširile domet napada na Trivy

Dve zlonamerne verzije AI prolaza LiteLLM, 1.82.7 i 1.82.8, bile su objavljene na PyPI 24. marta od 10:39 UTC približno 40 minuta, dok LiteLLM preporučuje proveru svih instalacija do 16:00 UTC. CloudSEK je u skupu od oko 434.000 preuzetih fajlova identifikovao moguću izloženost za više od 2.500 organizacija, ali taj broj nije potvrđen broj žrtava niti dokaz zloupotrebe ukradenih pristupnih podataka.
Incident je deo šireg TeamPCP napada na lanac snabdevanja, povezanog sa kompromitacijom Trivy ekosistema. Google ovu grupu prati pod oznakom UNC6780, a slučaj je evidentiran kao CVE-2026-33634 i dodat je u CISA katalog poznatih aktivno iskorišćenih ranjivosti 26. marta.
Šta su kompromitovani paketi prikupljali
Zaraženi paketi bili su osmišljeni da prikupe promenljive okruženja, SSH ključeve, pristupne podatke za cloud servise, Kubernetes tokene i lozinke baza, a zatim ih šifruju i šalju na domen models.litellm[.]cloud. Taj domen nije povezan sa LiteLLM projektom. Unit 42 je zabeležio i prikupljanje promenljivih koje mogu sadržati ključeve za modele, uključujući OPENAI_API_KEY i ANTHROPIC_API_KEY.
Posebno je značajno što je verzija 1.82.8 sadržala fajl litellm_init.pth. Python takve fajlove obrađuje pri pokretanju interpretera, pa se zlonamerni kod mogao izvršiti pri startovanju Python procesa, bez izričitog uvoza LiteLLM biblioteke. Rizik zato nije ograničen na timove koji su svesno koristili ovaj proizvod: nepinovana tranzitivna zavisnost, koju povuče agentski okvir ili alat za orkestraciju, mogla je uneti paket u okruženje.
Kako tumačiti procenu o 2.500 organizacija
CloudSEK javno nudi pretragu nalaza po nazivu ili domenu, uz oznake visokog i srednjeg poverenja. Visoka ocena se zasniva na signalima identiteta iz kompromitovanog CI okruženja, naročito identitetu hosta i legitimnim domenima autora izmena; domen organizacije mora biti prisutan. Sam prostor imena repozitorijuma dovoljan je samo za srednju ocenu.
Broj od 434.000 predstavlja prikupljene fajlove i događaje eksfiltracije, a ne jedinstvene poslove, izvršavanja ili CI tokove. CloudSEK navodi da približno jedan fajl odgovara jednom izvršavanju posla, ali bez nezavisne deduplikacije taj zbir ne predstavlja broj jedinstvenih poslova. Potvrđene posledice ipak postoje: Checkmarx je prijavio neovlašćen pristup GitHub repozitorijumima i objavu zlonamernih artefakata, dok je Mercor saopštio da je obuzdao neovlašćenu aktivnost povezanu sa zlonamernim LiteLLM verzijama.
Koraci za proveru i ograničavanje rizika
Timovi treba da utvrde da li je LiteLLM 1.82.7 ili 1.82.8 bio instaliran tokom naznačenog vremenskog prozora 24. marta, uključujući zavisnosti koje nisu direktno deklarisane. Ako jeste, neophodno je rotirati ili opozvati sve tajne kojima su pogođeni sistemi tada mogli pristupiti: CI/CD tajne, tokene za objavu, cloud akreditive, SSH ključeve i statične API ključeve.
FBI savetuje i pretragu GitHub organizacija za repozitorijume nazvane tpcp-docs ili docs-tpcp. Aqua upozorava da isključivo traženje tačnih naziva može propustiti tragove, jer je malver stvarao repozitorijume sa prefiksom tpcp-docs- i slao podatke kao release artefakte sa oznakom data-vremenska-oznaka. Širi kontekst napada na razvojne lance prikazuje rizike kompromitovanih alata i zavisnosti kroz rizike kompromitovanih alata i zavisnosti.
Praktičan poslovni zaključak je da provera instaliranih zavisnosti mora obuhvatiti i tranzitivne pakete, dok pristupne podatke dostupne tokom incidentnog prozora treba tretirati kao potencijalno kompromitovane. Privremeni tokeni, pravovremena rotacija i nadzor nad CI/CD okruženjem smanjuju trajanje posledica čak i kada nema dokaza da je konkretan ključ već iskorišćen.

