Огромен архив от 153GB, откраднат по време на атака по веригата за доставки на LiteLLM, разкрива идентификационни данни и други чувствителни данни, свързани с хиляди корпоративни домейни, включително AWS, Samsung, Cisco и Salesforce.

Компанията Hudson Rock заявява, че е придобила и анализирала архива, който съдържа 433 909 файла, и свързва 118 829 дъмпа от CI среди за изпълнение (CI runners) с 2 488 корпоративни домена.

„Използваме тези данни за глобална кампания за етично разкриване,“ споделя Алон Гал, съосновател и технически директор на Hudson Rock, пред Help Net Security. „Виждаме това като възможност да помогнем на организациите да реагират проактивно, преди атакуващите да превърнат данните в оръжие публично.“

LiteLLM е прокси шлюз с отворен код, който разработчиците използват за насочване на заявки към различни AI модели. Компрометирането на LiteLLM се корени в по-ранен пробив в Trivy – популярен скенер за уязвимости с отворен код.

На 19 март 2026 г. TeamPCP, киберпрестъпна група, появила се в края на 2025 г., използва откраднати идентификационни данни, за да публикува компрометирана версия на Trivy. Вграденият процес за сглобяване (build pipeline) на LiteLLM инсталира автоматично Trivy, давайки на компрометирания скенер достъп за четене до средата за изпълнение на задачите и позволявайки на атакуващите да откраднат PyPI токените за публикуване на проекта.

Използвайки тези токени, TeamPCP публикува две версии със злонамерен код на LiteLLM (версии 1.82.7 и 1.82.8) в Python Package Index на 24 март.

„Основният извод е как веригите за доставки са се развили така, че един-единствен пробив нагоре по веригата да засегне хиляди компании едновременно. Времеви прозорец от около 40 минути, в който зависимостта на LiteLLM беше компрометирана, доведе до над 430 000 случая, при които бяха събрани милиони тайни,“ казва Гал.

Проследяване на разкритите тайни обратно до техните собственици

Наборът от данни съдържа информация, свързана с организации като NVIDIA, Volkswagen, Microsoft, FedEx, S&P Global, John Deere, Epic Games, Orange, TomTom, BT Group, ServiceNow, Deloitte и Siemens.

Скрийншоти, публикувани с изследването, показват AWS ключове за таен достъп, клиентски тайни на Salesforce, Slack ключове за подписване, променливи на средата на Azure и API ключове на доставчици на изкуствен интелект, уловени по време на изпълнението на конвейера.

CloudSEK, работеща с отделен набор от данни, съставен от около 434 000 откраднати файла, определя броя на засегнатите организации на близо 2500. Компанията подчертава, че нейните данни отразяват излагането на риск, а не потвърдени пробиви.

„Между другото, потвърдих, че данните са легитимни при множество засегнати организации,“ споделя изследователят по сигурността Кевин Бомонт. „Те съдържат значителен обем чувствително съдържание на компаниите. Това е огромен пробив във веригата за доставки поради лоша сигурност на ИИ – не защото ИИ е заплахата, а защото тийнейджъри могат да надхитрят организации, обсебени от бързането да внедрят ИИ и с лоши практики за DevOps сигурност.“

„Идентифицирането на жертвите в тази база данни от 153GB представлява уникално предизвикателство за разузнаването на заплахи. Точното приписване изисква да се погледне под повърхността, за да се анализират действителните граници на инфраструктурата,“ отбелязва Hudson Rock.

В един от случаите, изтекъл конвейер е бил свързан с имейл на разработчик в SiriusXM, но инфраструктурни маркери в същия дъмп, включително хоствана на собствени сървъри инстанция на GitLab на gitlab.adswizz.com, са сочели към AdsWizz, филиал на SiriusXM.

Hudson Rock заявява, че правилното идентифициране зависи от „твърди инфраструктурни маркери, а не просто от имейли на разработчици“.

Голяма част от изхвърлените файлове нямат очевиден собственик. Според Hudson Rock, някои съдържат пароли за бази данни, API ключове на трети страни и облачни идентификационни данни без корпоративен имейл адрес, персонализиран домейн или име на вътрешен сървър, които биха могли да идентифицират организацията, от която произхождат.

Това означава, че организациите може да имат компрометирани идентификационни данни в набора от данни, без изобщо да знаят, че са засегнати.

Организациите се призовават да действат, преди откраднатите данни да изтекат

Hudson Rock призовава организациите, използващи инфраструктура за проксиране на ИИ, скенери за уязвимости в CI/CD среди на трети страни или последващи софтуерни пакети за ИИ, да одитират средите си за версии 1.82.7 и 1.82.8 на LiteLLM и да третират всички тайни, достъпни за средата на LiteLLM, като компрометирани.

Организациите трябва също така да подменят облачните си IAM ключове и токени за достъп, да прегледат одитните регистрационни файлове за аномална активност, датираща от 24 март насам, и да проверят за неоторизирани .pth файлове и подозрителни systemd услуги.

„Въпреки че не можем да разкрием как сме се сдобили с тези данни, в момента те не са изтекли никъде и не циркулират широко. Това създава критичен прозорец от възможности за компаниите да подменят ключове и тайни, преди те в крайна сметка да изтекат, което е естественият цикъл на всеки пробив,“ добавя Гал.

Въпреки мащаба на пробива, някои организации изглежда се отнасят към излагането на риск с по-малка спешност, отколкото изискват констатациите.

„Тези идентификационни данни датират от около март. Една от засегнатите организации ми каза, че са подменили всички и това е буря в чаша вода. Затова погледнах тяхната политика за отговорно разкриване – тя позволява тестване на идентификационните данни, така че ги изпробвах всички. Почти всеки от тях проработи. Изпратих доклад. Става дума за една от най-големите американски технологични компании,“ пише Бомонт.

Тази величина ни тласка в напълно нова...