Терабайти пароли и токени изтекли от хиляди проекти

Пет месеца след атаката срещу популярната AI библиотека LiteLLM вече се вижда колко голяма е била. На 11 и 12 август 2026 г. две компании за киберсигурност публикуваха анализ на самите откраднати данни: CloudSEK брои над 2500 засегнати организации и около 434 000 CI/CD пипелайна, а Hudson Rock е сдобила се със 153-гигабайтов RAR архив с 433 909 файла и е обвързала 118 829 дъмпа от CI машини с 2488 корпоративни домейна. Ars Technica описва мащаба просто като терабайти идентификационни данни.
Става дума за пароли, SSH ключове, облачни идентификации и API токени, източени автоматично от машините, които компилират чужд софтуер.
Един токен, три инструмента надолу
Веригата започва не от LiteLLM, а от Trivy — open source скенера за уязвимости на Aqua Security. Групата TeamPCP се е добрала до автоматизационен токен, ротиран, но неотменен докрай, и е презаписала вече публикувани version тагове. Токенът е оставил около 20-дневен прозорец, а отровените тагове са стояли така около 12 часа.
LiteLLM инсталира Trivy в билд процеса си направо през apt, без фиксирана версия — и отровеният скенер влиза в конвейера сам. Оттам нападателите взимат идентификациите за публикуване в PyPI и на 24 март 2026 г. качват версии 1.82.7 и 1.82.8. CloudSEK изчислява реалния прозорец на излагане на около 40 минути; heise пише, че пакетите са били достъпни за сваляне между 10:39 и 16:00 UTC. При около 3,4 милиона изтегляния на ден това е достатъчно.
Цитатът на CloudSEK обобщава добре: „Trivy, после билд системата, после релийзът на LiteLLM: един неотменен токен, три инструмента навътре.“
Защо --ignore-scripts не помогна
Зловредният код не се крие в install скрипт, а във файл с разширение .pth. Python изпълнява съдържанието на такива файлове при стартиране на интерпретатора — тоест защитата, с която много екипи блокират точно този клас атаки, е заобиколена:
pip install --ignore-scripts litellm==1.82.7 # не спира .pth хука
След това стартира стийлър, който събира променливи на средата, ~/.aws/credentials, ~/.kube/config, Kubernetes токени, ключове за AWS, GCP и Azure, GitLab и GitHub идентификации, пароли за бази данни и API ключове за LLM доставчици. Данните са криптирани с AES-256 и RSA-4096, преди да излетят навън.
Кой е в списъка
Имената, които двете фирми изваждат от дъмповете, обясняват защо ФБР издаде FLASH бюлетин (FLASH-20260702-01) още на 2 юли: AWS, Nvidia, Samsung, Cisco, Salesforce, ServiceNow, Siemens, Volkswagen, Deloitte, FedEx, Orange, BT Group, Epic Games, John Deere, S&P Global, Zscaler.
Важното предупреждение на бюрото е, че откраднатите идентификации остават оръжие и месеци по-късно. Ако тайна от март не е ротирана, тя е валидна и днес — а част от компаниите изобщо не знаят, че са в дъмпа, защото много от записите нямат ясна принадлежност.
Втори фронт: порталите
Почти едновременно BleepingComputer описа отделна, но сходна по логика кампания — City-Forum. Тя не троши нищо: просто вади данни от зле конфигурирани портали на Salesforce Experience Cloud и ServiceNow, където гост потребителят вижда повече, отколкото трябва.
Снимка: BleepingComputer
Заявките тръгват от един-единствен IP адрес (158.220.87.79, VPS в Германия), удрят /aura, /s/sfsites/aura, GraphQL крайните точки на Lightning Web Runtime и /api/now/sp/search при ServiceNow, а user agent-ът е стандартният Go-http-client/1.1. При една организация са преброени над 560 000 събития от този адрес. Инфраструктурата работи поне от март 2025 г., а сред целите са телекоми, банки, софтуерни производители и публични портали.
Ако между 24 март и днес сте инсталирали LiteLLM 1.82.7 или 1.82.8 в CI среда, приемете всяка тайна, до която процесът е имал достъп, за компрометирана. Ротацията е първата стъпка, не последната.
Какво да направите
CloudSEK разделя реакцията на прозорци. В първите 24 часа: намерете къде са версиите 1.82.7 и 1.82.8, изолирайте засегнатите runner-и и ротирайте всички идентификации, достъпни за тези процеси. В следващите 72 часа: пресъздайте средите от чисти източници, потърсете непознати репозиторита и токени и прегледайте одит логовете в облака, репозиториите и клъстерите.
Дългосрочните мерки са скучни, но работят: фиксирайте зависимостите по хеш, а не по таг, съкратете живота на тайните и не оставяйте автоматизационни токени безсрочни.
Заключение
LiteLLM не е слабото звено — слабото звено е допускането, че инструментът за сигурност в конвейера ви е сигурен. Един изтекъл токен в скенер за уязвимости стигна до вътрешностите на 2500 компании, а атаката, както при новите техники срещу passkey, не разбива криптография — просто взима готовите ключове.
Тенденцията е ясна и от двете страни на барикадата: докато офанзивните AI инструменти стават достъпни, автоматизираните вериги за доставка на софтуер остават най-евтиният начин да превземеш хиляди мрежи наведнъж. Ако още не знаете кои тайни живеят във вашия CI, сега е моментът да разберете.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google