Масштабы атаки на цепочку поставок, развернувшейся в марте 2026 года, оказались значительно больше , чем считалось первоначально. Кампанию связывают с группировкой TeamPCP. Сначала злоумышленники скомпрометировали сканер уязвимостей Trivy, а затем использовали похищенные учётные данные для атак на другие проекты и их процессы сборки.
Одной из целей стал LiteLLM — открытый шлюз, который предоставляет единый API для работы с моделями и сервисами разных поставщиков. Злоумышленники получили данные учётной записи сопровождающего проекта в PyPI и опубликовали две вредоносные версии пакета — 1.82.7 и 1.82.8. Эти сборки не проходили через официальный конвейер CI/CD и не соответствовали выпускам в репозитории GitHub.
Данные о том, сколько времени пакеты оставались доступными, расходятся. Разработчики LiteLLM говорят примерно о 40 минутах, но в том же бюллетене ...
Масштабы атаки на цепочку поставок, развернувшейся в марте 2026 года, оказались значительно больше, чем считалось первоначально. Кампанию связывают с группировкой TeamPCP. Сначала злоумышленники скомпрометировали сканер уязвимостей Trivy, а затем использовали похищенные учётные данные для атак на другие проекты и их процессы сборки.
Одной из целей стал LiteLLM — открытый шлюз, который предоставляет единый API для работы с моделями и сервисами разных поставщиков. Злоумышленники получили данные учётной записи сопровождающего проекта в PyPI и опубликовали две вредоносные версии пакета — 1.82.7 и 1.82.8. Эти сборки не проходили через официальный конвейер CI/CD и не соответствовали выпускам в репозитории GitHub.
Данные о том, сколько времени пакеты оставались доступными, расходятся. Разработчики LiteLLM говорят примерно о 40 минутах, но в том же бюллетене рекомендуют проверять установки, выполненные 24 марта с 10:39 до 16:00 UTC. Snyk и британская служба NHS указывают, что PyPI поместил проект в карантин около 13:38 UTC — примерно через три часа после появления версии 1.82.7. Поэтому потенциально затронутым организациям следует ориентироваться на более широкий временной интервал.
Вредоносный код искал переменные окружения, SSH-ключи, токены Kubernetes, пароли баз данных, конфигурационные файлы и учётные данные облачных платформ AWS, Google Cloud и Microsoft Azure. Он также собирал API-ключи ИИ-сервисов, мог перемещаться между узлами Kubernetes и закрепляться в системе. Версия 1.82.8 содержала файл litellm_init.pth, поэтому вредоносная нагрузка запускалась при старте Python даже без непосредственного импорта LiteLLM.
CloudSEK и Hudson Rock позднее изучили данные, связанные с атакой. По информации Hudson Rock, исследователи получили RAR-архив объёмом около 153 Гбайт, содержащий 433 909 файлов с учётными данными и другой конфиденциальной информацией. CloudSEK, в свою очередь, говорит более чем о 2 500 организациях и примерно 434 000 потенциально затронутых конвейеров CI/CD.
Однако эти цифры нельзя автоматически приравнивать к числу подтверждённых взломов. CloudSEK прямо называет список реконструированным набором данных об экспозиции: он показывает, что организация или её конвейер могли соприкасаться с вредоносным пакетом, но сам по себе не доказывает запуск кода, кражу учётных данных или последующее проникновение. Поэтому корректнее говорить о потенциально затронутых организациях.
В списке фигурируют многие известные технологические, промышленные, автомобильные и развлекательные компании. Среди них Amazon, Microsoft, Nvidia, Intel, IBM, Cisco, Adobe, Samsung, SAP, Salesforce, HP и eBay. Также упоминаются Epic Games, Ubisoft, Siemens, Bosch, Volkswagen, BMW, Mercedes-Benz, Airbus и Deutsche Bahn.
Даже совпадение с высокой степенью уверенности не доказывает, что злоумышленники проникли во внутреннюю инфраструктуру конкретной компании. Оно лишь указывает на связь организации или её конвейера сборки с потенциально опасным артефактом. Масштаб возможных последствий зависит от того, установили ли пакет, запустился ли вредоносный код и какие секреты были доступны соответствующему процессу.
Потенциально пострадавшим организациям недостаточно удалить LiteLLM 1.82.7 или 1.82.8. Следует изолировать затронутые узлы и конвейеры сборки, заменить все доступные им ключи, токены и пароли, а затем пересобрать окружение из заведомо чистых компонентов. Также необходимо проверить журналы облачных платформ, репозиториев, реестров пакетов и кластеров Kubernetes на необычные входы, новые учётные записи, подозрительные подключения и попытки закрепиться в системе.
Официальные Docker-образы LiteLLM Proxy, LiteLLM Cloud, версии 1.82.6 и старше, а также установки непосредственно из репозитория GitHub под эту конкретную атаку не попали. После расследования разработчики выпустили чистую версию 1.83.0 через переработанный конвейер CI/CD.
Подписывайтесь на группу Hardwareluxx ВКонтакте и на наш канал в Telegram (@hardwareluxxrussia).
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Уязвимости TPM в процессорах Ryzen: исправления уже вошли в обновления BIOS | 0 | 9.57 | 13-08-2026 |
| 2 | Open-source software’s archenemy TeamPCP goes back further than anyone thought | 0 | 9.6 | 05-08-2026 |
| 3 | Massive supply-chain attack compromises 440 packages under four hours | 0 | 18.58 | 04-08-2026 |
| 4 | Hackerangriff auf Hotelsoftware: Gästedaten abgeflossen | 0 | 29.7 | 30-07-2026 |
| 5 | The npm attack that turned provenance attestations into camouflage | 0 | 19.69 | 07-08-2026 |
| 6 | Как агент сам откроет дверь хакеру? Разбираю три реальных пробоя AI-агентов и почему обычный ред-тиминг их не найдёт | 5 | 8 | 28-06-2026 |
| 7 | Модели OpenAI незаконно прошли в инфраструктуру Hugging Face для поиска ответов | 0 | 7.37 | 22-07-2026 |
| 8 | Researchers Uncover First Fully Agentic AI Ransomware Attack | 0 | 8 | 06-07-2026 |
| 9 | Spy agencies say AI can help combat AI cyber risks. But don’t forget the basics | 0 | 6 | 24-06-2026 |
| 10 | ChatGPT-Rivale Anthropic meldet Hacker-Angriffe auf echte Firmen | 0 | 19.28 | 31-07-2026 |