¿Qué ocurrió?

Terabytes de credenciales han quedado expuestos en un ataque a la cadena de suministro de LiteLLM, una herramienta de código abierto que facilita el desarrollo de software con IA. Muchas pertenecen a las organizaciones más grandes y sensibles del mundo: Microsoft, Amazon, Cisco, Samsung y Salesforce son solo algunas de las entidades cuyas claves de acceso quedaron al descubierto.

La revelación la publicaron las firmas de seguridad CloudSEK y Hudson Rock. CloudSEK afirmó haber encontrado claves de nube, tokens de repositorio, claves SSH, secretos de Kubernetes, credenciales de publicación de paquetes, variables de entorno y claves de proveedores de IA que podrían dar acceso a más de 2.500 organizaciones.

Bastaron 40 minutos

Las credenciales se extrajeron durante una ventana de 40 minutos en marzo, mientras las víctimas usaban versiones comprometidas de LiteLLM descargadas de la ubicación oficial del paquete en el repositorio Python Package Index. Hudson Rock indicó que hizo el hallazgo tras analizar un archivo de 195 TB que había obtenido. Ninguna de las dos firmas identificó la fuente de la información.

En total, unas 434.000 tuberías de software CI/CD quedaron con credenciales expuestas tras ejecutar las versiones comprometidas durante esos 40 minutos.

Dónde empieza la cadena

El compromiso de LiteLLM fue a su vez resultado de un ataque anterior a la cadena de suministro: el que infectó el escáner de vulnerabilidades Trivy, de uso extendido. Entre el resto del software infectado en la campaña están KICS y el SDK de Python de Telnyx.

TeamPCP, un grupo desordenado pero extremadamente capaz formado en su mayoría por adolescentes, se atribuyó el ataque, y los investigadores han corroborado en gran medida esa afirmación.

En cifras

  • Ventana de extracción: 40 minutos, en marzo
  • Organizaciones afectadas: más de 2.500
  • Tuberías afectadas: unas 434.000 de CI/CD
  • Archivo analizado: 195 terabytes
  • Inicio de la cadena: Trivy; también KICS y el SDK de Python de Telnyx
  • Tipos filtrados: claves de nube, tokens de repositorio, claves SSH, secretos de Kubernetes, variables de entorno, claves de proveedores de IA

Cómo funcionó

Las versiones comprometidas de los cuatro paquetes contenían código que accedía a la memoria de las máquinas infectadas, rastreaba su contenido y lo exfiltraba por un canal controlado por los atacantes. Entre ese muro de datos aparecen dispersas las credenciales de las tuberías de software que mantienen las decenas de miles de organizaciones que ejecutaron LiteLLM durante esos 40 minutos.

En muchos casos los investigadores tuvieron dificultades para identificar a qué organización pertenecían las credenciales. Una dirección de correo del dominio @siriusxm.com presente en el volcado, por ejemplo, no indicaba una brecha en la emisora por satélite, sino dentro de la infraestructura de AdsWizz, filial de SiriusXM.

¿Por qué es importante?

El investigador independiente de seguridad Kevin Beaumont dijo haber confirmado la autenticidad de los datos en varias organizaciones víctimas: "Contiene un volumen importante de contenido sensible de organizaciones. Es una brecha enorme de la cadena de suministro por una mala seguridad en IA: no porque la IA sea la amenaza, sino porque unos adolescentes pueden dar vueltas alrededor de organizaciones obsesionadas con sacar IA a toda prisa y con una seguridad DevOps deficiente".

Esa valoración enmarca también el episodio: lo que se rompió aquí no fue la seguridad de un modelo, sino la de la tubería de software que lo usa. Que las herramientas de IA entren rápido en el proceso de desarrollo significa que las dependencias sin revisar entran igual de rápido.

Qué no está cerrado

Ninguna de las dos firmas identificó el origen de los datos filtrados. Se publicó una lista completa de organizaciones afectadas, pero los investigadores no pudieron determinar a qué organización pertenecían algunos registros; el recuento de entidades afectadas debe leerse, por tanto, como un mínimo.