Imagen ilustrativa generada con IA
LiteLLM: un ataque a la cadena de suministro expone secretos de 434.000 pipelines de CI/CD
CloudSEK y Hudson Rock hicieron pública, el martes y el miércoles, una intrusión en la cadena de suministro de LiteLLM, una herramienta de código abierto
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Paquetes maliciosos publicados en PyPI
CloudSEK y Hudson Rock hicieron pública, el martes y el miércoles, una intrusión en la cadena de suministro de LiteLLM, una herramienta de código abierto para desarrollar aplicaciones basadas en inteligencia artificial.
El ataque afectó a las versiones 1.82.7 y 1.82.8, distribuidas desde la página oficial del proyecto en el repositorio Python Package Index (PyPI). Durante una ventana de 40 minutos en marzo, quienes instalaron esos paquetes pudieron exponer los secretos disponibles en el entorno de ejecución.
El código malicioso leía la memoria de los sistemas infectados, extraía su contenido y transfería los datos a través de un canal controlado por el atacante. No se ha publicado ningún identificador CVE ni una puntuación CVSS.
Credenciales robadas de pipelines y entornos cloud
El análisis de Hudson Rock identificó los datos dentro de un archivo de 195 TB, cuyo origen no ha sido atribuido. La información afectaría a aproximadamente 434.000 pipelines de CI/CD que ejecutaron las versiones comprometidas.
Según las estimaciones, los datos podrían permitir el acceso a más de 2.500 organizaciones. Entre los secretos recopilados se encuentran:
- claves cloud y credenciales de Microsoft Azure;
- tokens de repositorios y claves SSH;
- secretos de Kubernetes;
- credenciales para publicar paquetes;
- variables de entorno;
- claves de proveedores de IA;
- contraseñas de bases de datos;
- claves API de servicios de terceros.
También se observaron identificadores como SALESFORCE_CLIENT_SECRET y SLACK_SIGNING_SECRET.
Las credenciales podrían seguir activas. Además, muchas no contienen dominios, nombres de host u otros datos suficientes para identificar de inmediato a la organización propietaria. Por ejemplo, una dirección @siriusxm.com se vinculó a la infraestructura de la filial AdsWizz y, por sí sola, no demuestra una intrusión directa en SiriusXM.
Un ataque relacionado con Trivy, KICS y Telnyx
El caso de LiteLLM está relacionado con un ataque anterior a la cadena de suministro contra Trivy, un escáner de vulnerabilidades. La misma campaña también afectó a KICS y al Telnyx Python SDK.
El grupo TeamPCP, descrito como formado en gran parte por adolescentes, pero con una elevada capacidad operativa, reivindicó la operación. Los investigadores consideraron la reivindicación ampliamente creíble, mientras que el investigador independiente Kevin Beaumont verificó la autenticidad de los datos relativos a varias organizaciones.
Entre las empresas cuya exposición se considera altamente probable figuran Nvidia, AWS, Samsung, Salesforce, Cisco, Roche, ServiceNow, Siemens, S&P Global, Airbus US Space & Defense, John Deere, Regeneron, LSEG, Thomson Reuters, FedEx, Volkswagen, Deloitte, Thales, X, Zscaler, Epic Games, Orange, HP, Philips, Vodafone, Deutsche Bahn, BT y NGINX.
Qué deben hacer las organizaciones
Las organizaciones que hayan utilizado LiteLLM deben comprobar de inmediato la presencia de las versiones 1.82.7 y 1.82.8, incluidos los entornos downstream, los proxies de IA y las herramientas integradas en los pipelines de CI/CD.
Todo secreto al que el paquete haya podido acceder durante la ventana del ataque debe considerarse comprometido. Por tanto, es necesario:
- revocar y regenerar claves cloud, tokens, claves SSH y secretos de Kubernetes;
- cambiar las contraseñas de bases de datos y las claves API;
- sustituir las credenciales de publicación y las variables de entorno;
- analizar registros, pipelines, repositorios y entornos cloud;
- buscar accesos anómalos y posibles canales de exfiltración;
- comprobar posibles abusos en plataformas SaaS, infraestructuras de IA y sistemas de compilación.
La exposición no afecta únicamente a las organizaciones identificables en el volcado: los datos sin identificadores corporativos pueden pertenecer a muchas otras entidades.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
