La firma de seguridad CloudSEK publicó el 12 de agosto una investigación que reconstruye el alcance del compromiso de LiteLLM en marzo, la biblioteca de pasarela para LLM de uso generalizado. Su cifra: unas 434.000 canalizaciones de CI/CD, correspondientes a más de 2.500 organizaciones.

Cuarenta minutos

Las versiones maliciosas 1.82.7 y 1.82.8 estuvieron disponibles en PyPI desde las 10:39 UTC del 24 de marzo durante unos 40 minutos, aunque CloudSEK recomienda considerar sospechosa cualquier instalación hasta las 16:00 UTC de ese día. La vulnerabilidad se rastrea como CVE-2026-33634 y fue añadida al catálogo de Vulnerabilidades Explotadas Conocidas de CISA el 26 de marzo.

El mecanismo que conviene entender

La versión 1.82.8 incorporó un archivo llamado litellm_init.pth. Los archivos con esa extensión se ejecutan en Python al arrancar el intérprete, de modo que la carga útil se ejecutó en cualquier proceso de Python del entorno, tanto si LiteLLM se importaba como si no. El material recopilado se cifraba en tránsito hacia models.litellm[.]cloud.

Tres herramientas en profundidad

La cadena comenzó con una brecha en el escáner Trivy de Aqua Security. El propio canal de CI de LiteLLM instaló automáticamente el Trivy comprometido, que luego envenenó la versión de LiteLLM. Resumen de CloudSEK: "Trivy, luego el sistema de compilación, luego la versión de LiteLLM: un token no revocado, tres herramientas en profundidad". La actividad se atribuye a TeamPCP, que Google rastrea como UNC6780.

Qué estaba al alcance

Claves en la nube para AWS, GCP y Azure, claves SSH, tokens de Kubernetes, contraseñas de bases de datos, claves API de proveedores de LLM, secretos de despliegue de CI/CD y credenciales para publicar paquetes. Entre las organizaciones mapeadas figuran Nvidia, Cisco, Samsung, Siemens, FedEx y Volkswagen.

Lo que no es esta investigación

El compromiso en sí tiene cinco meses; la noticia es la reconstrucción. CloudSEK es explícita al señalar que las cifras describen una exposición potencial reconstruida, no una prueba de que alguna de las empresas mencionadas haya sufrido una brecha ni de que todas las credenciales hayan sido robadas. También se trata de una investigación de un proveedor publicada junto a un comprobador de exposición orientado a generar contactos comerciales, sin replicación independiente del conjunto de datos.