Filtración masiva de credenciales expone a más de 2.500 empresas tras un ataque a LiteLLM

Fuentes: Terabytes of credentials leaked in massive supply-chain attack, heise.de

Un ataque a la cadena de suministro de LiteLLM, una herramienta de código abierto ampliamente utilizada para simplificar el desarrollo de software con inteligencia artificial, ha expuesto credenciales de acceso de más de 2.500 empresas, incluyendo gigantes como Microsoft, Amazon, Cisco, Samsung, Salesforce, Airbus, Siemens, Volkswagen y FedEx. La brecha, descubierta y divulgada esta semana por las firmas de ciberseguridad CloudSEK y Hudson Rock, fue posible durante una ventana de apenas 40 minutos en marzo, tiempo suficiente para que los paquetes maliciosos fueran descargados por sistemas de compilación automatizados en todo el mundo.

El ataque se materializó cuando los ciberdelincuentes subieron versiones comprometidas de LiteLLM al Python Package Index (PyPI), el repositorio oficial de paquetes para el lenguaje de programación Python. Conforme Automated Build-Systeme de decenas de miles de organizaciones descargaron e integraron esas versiones en sus flujos de trabajo, el código malicioso —un infostealer bautizado como "Sandclock" por Google— accedió a la memoria de las máquinas afectadas, escaló privilegios hasta root y exfiltró un volumen colosal de datos sensibles. Entre los objetos robados figuran claves de acceso a la nube (cloud keys), tokens de repositorios, claves SSH, secretos de Kubernetes, credenciales de publicación de paquetes, variables de entorno y claves de proveedores de IA. La información extraída, cifrada con AES-256 y una clave RSA-4096 fija, se envió a servidores que utilizaban un dominio de typosquatting; como vía alternativa, la malware creaba un repositorio público en la cuenta de GitHub de la víctima para depositar allí los datos si fallaba la exfiltración principal.

Hudson Rock, que analizó un archivo de 195 terabytes obtenido del incidente, estima que alrededor de 434.000 pipelines de integración y entrega continua (CI/CD) quedaron expuestos. CloudSEK, por su parte, subraya que la mera presencia de credenciales en el volcado no implica que los atacantes hayan tenido tiempo de explotarlas todas, pero advierte de que la amenaza dista de estar cerrada. De hecho, el FBI ya alertó en julio de que los actores vinculados al grupo TeamPCP —una banda relativamente desestructurada pero técnicamente capaz, compuesta en su mayoría por adolescentes, según los investigadores— probablemente seguirán utilizando las credenciales robadas durante semanas o incluso meses después del ataque original.

LiteLLM no fue el primer objetivo. El compromiso formaba parte de una campaña más amplia que previamente infectó al popular escáner de vulnerabilidades Trivy, así como a las herramientas KICS y al SDK de Python de Telnyx. TeamPCP revendicó la autoría en línea, y múltiples investigadores independientes, entre ellos Kevin Beaumont, confirmaron la veracidad de los datos. "Contiene un volumen significativo de contenido sensible en diversas organizaciones. Es una brecha masiva en la cadena de suministro debido a una mala seguridad en IA —no porque la IA sea la amenaza, sino porque adolescentes pueden darle vueltas a organizaciones obsesionadas con lanzar IA rápidamente y con una seguridad DevOps deficiente", escribió Beaumont en una red social.

La lista de afectados incluye, según la fuente alemana Heise, a Airbus, Amazon Web Services, Cisco, Hoffmann-La Roche, Salesforce, Samsung, ServiceNow, Siemens, Epic Games, FedEx, la reaseguradora Munich Re, Robert Bosch, Thales Group, Volkswagen y X Corp. En muchos casos, los investigadores han tenido dificultades para identificar a qué organización pertenecía cada credencial. Un ejemplo ilustrativo: una dirección de correo del dominio @siriusxm.com presente en el volcado no apuntaba a la matriz de la cadena de satélites, sino a la infraestructura de su filial AdsWizz.

Las implicaciones del incidente van más allá de las víctimas directas. Expertos en ciberseguridad coinciden en que la mera eliminación de los paquetes maliciosos no es suficiente: las credenciales sustraídas pueden permanecer vigentes durante mucho tiempo si no se rotan de forma inmediata. CloudSEK recomienda a las organizaciones potencialmente afectadas cambiar todas las claves, auditar los registros en busca de actividad no autorizada y reforzar la segmentación de sus sistemas de compilación automatizados. La campaña en torno a TeamPCP y a paquetes trampa en repositorios de código abierto evidencia, una vez más, la vulnerabilidad estructural de las cadenas de suministro de software y el riesgo creciente que supone la automatización masiva de procesos de desarrollo cuando las medidas de seguridad no avanzan al mismo ritmo que la adopción de inteligencia artificial.