El verdadero alcance del ataque a LiteLLM: terabytes de credenciales vinculados a 434.000 pipelines

Dos firmas de seguridad han cuantificado ahora el daño causado por el ataque a la cadena de suministro de marzo contra LiteLLM, la pasarela de código abierto en la que muchos equipos de IA confían para llegar a los proveedores de grandes modelos de lenguaje. CloudSEK y Hudson Rock, que publicaron sus hallazgos el 11 y el 12 de agosto, calculan que las credenciales robadas durante una ventana de exposición de unos 40 minutos en marzo pueden atribuirse a más de 2.500 organizaciones y a unos 434.000 pipelines de CI/CD. Hudson Rock dijo que partió de un archivo de 195 terabytes de datos robados.

LiteLLM es una dependencia en innumerables proyectos de IA porque da acceso a la mayoría de los grandes proveedores de LLM. En marzo, atacantes desconocidos publicaron dos versiones envenenadas del paquete, las versiones 1.82.7 y 1.82.8, en el repositorio oficial Python Package Index. El código de esas versiones inspeccionaba la memoria de cualquier máquina en la que se ejecutara el paquete, recopilaba su contenido y enviaba los resultados a servidores controlados por los atacantes. PyPI retiró ambas versiones unos 40 minutos después de que aparecieran los primeros informes.

Lo que los atacantes recogieron, según las dos firmas, fue un amplio barrido de secretos: claves API de proveedores de IA, credenciales de nube para AWS, Google Cloud y Azure, claves SSH, tokens de repositorios de código fuente, secretos de Kubernetes, variables de entorno y credenciales utilizadas para publicar paquetes. Los pipelines que automatizan compilaciones, pruebas y despliegues de software son objetivos prioritarios porque suelen ejecutarse con privilegios amplios e instalar dependencias automáticamente; esa combinación permitió que una breve ventana de publicación extendiera el código malicioso a lo largo y ancho.

Ambas firmas se cuidaron de distinguir entre exposición y vulneración. CloudSEK calificó sus cifras de exposición reconstruida y señaló que la aparición de una organización en el conjunto de datos no demuestra que sus sistemas fueran comprometidos ni que todos sus secretos fueran sustraídos. Kevin Beaumont, un investigador de seguridad independiente que examinó el material, dijo que había verificado la autenticidad de los datos para varias organizaciones víctimas y atribuyó la magnitud del incidente a despliegues apresurados de IA y a una higiene deficiente de DevOps, más que a algo exótico en el propio ataque.

Instead of chasing clicks, we focus on delivering reliable information. Your support helps us stay on that path.

Help keep us independent

Asociar los datos a víctimas concretas fue en sí mismo difícil. Los investigadores dijeron que una dirección vinculada al dominio siriusxm.com resultó pertenecer no a SiriusXM en sí, sino a su filial publicitaria AdsWizz.

Entre los nombres que las firmas dijeron poder vincular con un alto grado de confianza figuran Nvidia, AWS, Samsung, Salesforce y Cisco, junto con ServiceNow, Siemens, Regeneron Pharmaceuticals, Accenture Federal Services y otros. También aparecen Microsoft, Amazon y London Stock Exchange Group, además de FedEx, Volkswagen, Orange, HP y Deutsche Bahn, así como NGINX y Zscaler.

El incidente de marzo surgió de una vulneración anterior. Los atacantes, que habían robado las credenciales de un mantenedor de Trivy, un popular escáner de vulnerabilidades, las reutilizaron para introducir una puerta trasera en LiteLLM, en la acción de escaneo KICS de Checkmarx y en el SDK de Python de Telnyx. Un grupo que se hace llamar TeamPCP se atribuyó la responsabilidad, una afirmación que los investigadores han respaldado en gran medida, y los reportajes de prensa caracterizan a sus miembros como adolescentes en su mayoría.

El caso ha atraído la atención oficial. Una alerta flash del FBI y avisos de Aqua Security, Checkmarx, BerriAI (desarrollador de LiteLLM), Unit 42 y Sophos abarcan partes de la campaña.

La recomendación para las organizaciones afectadas es contundente: asumir que todos los secretos de las máquinas infectadas están expuestos, rotar las credenciales y auditar los sistemas posteriores. La advertencia más amplia de CloudSEK es que un paquete envenenado puede desaparecer de un registro en cuestión de minutos mientras las credenciales que recopiló siguen siendo válidas durante semanas o meses, y que la infraestructura de IA, con sus pasarelas, agentes y endpoints de modelos, se sitúa ahora entre los objetivos más atractivos para los atacantes de cadenas de suministro.

Traducido por Alessandra

Sources: Terabytes of credentials leaked in massive supply-chain attack (Ars Technica, Aug 2026); 2,500+ Companies and 434,000 CI/CD Pipelines Exposed (CloudSEK, Aug 2026); Over 2,500 Organizations Impacted by LiteLLM Supply Chain Attack (SecurityWeek, Aug 2026); LiteLLM Breach Exposed 434,000 Pipelines Inside 40 Minutes (Cybersecurity Intelligence, Aug 2026)

Scroll to Top