Компания по кибербезопасности CloudSEK 12 августа опубликовала исследование, в котором восстановила масштаб мартовского компрометации LiteLLM, широко используемой LLM gateway-библиотеки. По ее оценке, под удар могли попасть примерно 434 000 CI/CD-конвейеров, что соответствует более чем 2 500 организациям.
Сорок минут
Вредоносные версии 1.82.7 и 1.82.8 были доступны на PyPI с 10:39 UTC 24 марта примерно в течение 40 минут, хотя CloudSEK рекомендует считать подозрительной любую установку, выполненную до 16:00 UTC в тот же день. Уязвимость отслеживается как CVE-2026-33634 и 26 марта была добавлена в каталог CISA Known Exploited Vulnerabilities.
Механизм, который важно понимать
В версии 1.82.8 был добавлен файл под названием litellm_init.pth. Файлы с таким расширением выполняются Python при запуске интерпретатора — то есть вредоносная нагрузка срабатывала в любом процессе Python в среде, даже если LiteLLM никогда не импортировали. Собранные данные передавались в зашифрованном виде на models.litellm[.]cloud.
Три уровня глубины
Цепочка началась со взлома сканера Aqua Security Trivy. Собственный CI-пайплайн LiteLLM автоматически установил скомпрометированный Trivy, который затем отравил релиз LiteLLM. В кратком изложении CloudSEK это описано так: «Trivy, затем система сборки, затем релиз LiteLLM: один неотозванный токен, три уровня глубины». Активность приписывается TeamPCP, которую Google отслеживает как UNC6780.
Что могло быть доступно
Ключи облачных сервисов AWS, GCP и Azure, SSH-ключи, токены Kubernetes, пароли к базам данных, API-ключи провайдеров LLM, секреты развертывания CI/CD и учетные данные для публикации пакетов. Среди перечисленных организаций — Nvidia, Cisco, Samsung, Siemens, FedEx и Volkswagen.
Чем это исследование не является
Сам компрометация произошла пять месяцев назад; новость заключается в восстановлении событий. CloudSEK прямо указывает, что приведенные цифры описывают реконструированное потенциальное воздействие, а не доказательство того, что какая-либо из названных компаний действительно была взломана или что были похищены все учетные данные. Кроме того, это исследование вендора, опубликованное вместе с инструментом проверки exposure, генерирующим лиды, без независимого воспроизведения набора данных.
