نشرت شركة الأمن CloudSEK في 12 أغسطس أبحاثًا تعيد بناء نطاق الأثر الناتج عن اختراق LiteLLM في مارس، وهي مكتبة بوابة نماذج اللغة واسعة الاستخدام. وبلغت تقديراتها نحو 434,000 خط أنابيب CI/CD، بما يعادل أكثر من 2,500 مؤسسة.

أربعون دقيقة

كانت النسخ الخبيثة 1.82.7 و1.82.8 متاحة على PyPI من 10:39 UTC في 24 مارس لمدة نحو 40 دقيقة، رغم أن CloudSEK تنصح باعتبار أي تثبيت حتى الساعة 16:00 UTC في ذلك اليوم موضع شبهة. ويُتتبَّع هذا الخلل على أنه CVE-2026-33634، وأُدرج في 26 مارس ضمن قائمة CISA للثغرات المستغلة المعروفة.

الآلية التي تستحق الفهم

أسقط الإصدار 1.82.8 ملفًا باسم litellm_init.pth. وتُنفَّذ الملفات بهذا الامتداد بواسطة Python عند بدء تشغيل المفسّر — ما يعني أن الحمولة نُفِّذت على أي عملية Python في البيئة، سواء استُوردت LiteLLM أم لا. وكانت المواد التي جُمعت تُشفَّر أثناء النقل إلى models.litellm[.]cloud.

ثلاث أدوات في العمق

بدأت السلسلة باختراق أداة الفحص Trivy التابعة لـ Aqua Security. وكان خط CI الخاص بـ LiteLLM يثبت تلقائيًا نسخة Trivy المخترقة، التي لوّثت بدورها إصدار LiteLLM. وخلاصة CloudSEK: "Trivy، ثم نظام البناء، ثم إصدار LiteLLM: رمز واحد غير مُلغى، وثلاث أدوات في العمق." وتنسب الشركة النشاط إلى TeamPCP، الذي تتابعه Google تحت اسم UNC6780.

ما الذي كان يمكن الوصول إليه

مفاتيح سحابية لـ AWS وGCP وAzure، ومفاتيح SSH، ورموز Kubernetes، وكلمات مرور قواعد البيانات، ومفاتيح API لمزوّدي LLM، وأسرار النشر في CI/CD، وبيانات اعتماد نشر الحزم. وتظهر Nvidia وCisco وSamsung وSiemens وFedEx وVolkswagen ضمن المؤسسات التي جرى رصدها.

ما لا يثبته هذا البحث

الاختراق نفسه يعود إلى خمسة أشهر مضت؛ والجديد هو إعادة البناء. وتؤكد CloudSEK بوضوح أن الأرقام تصف التعرّض المحتمل المُعاد بناؤه، لا إثباتًا على أن أي شركة مذكورة قد اختُرقت أو أن كل اعتمادياتها سُرقت. كما أن هذا بحث صادر عن جهة مورّدة نُشر بالتوازي مع أداة لفحص التعرّض تولّد العملاء المحتملين، من دون إعادة تحقق مستقلة من مجموعة البيانات.