Хакеры атаковали LiteLLM и похитили данные 2,5 тыс. крупнейших мировых компаний
Масштабная кибератака на цепочку поставок популярного ИИ-шлюза LiteLLM привела к компрометации данных более 2488 организаций и свыше 434 000 конвейеров CI/CD по всему миру. По данным ИБ-компаний CloudSEK и Hudson Rock, в списке пострадавших оказались крупнейшие мировые технологические, аэрокосмические и финансовые гиганты, включая Microsoft, Amazon Web Services (AWS), NVIDIA, Cisco, Samsung, Salesforce, Siemens и другие корпорации.
Как произошел взлом: цепочка компрометации
Инцидент начался в марте 2026 года и развивался по сложной цепочке. Первичным вектором стал финансово мотивированная хакерская группировка TeamPCP, которая скомпрометировала популярный сканер уязвимостей Trivy от компании Aqua Security. Используя украденные токены, злоумышленники смогли подменить теги в репозитории и опубликовать зараженную версию Trivy со встроенным инфостилером.
Автоматизированная система сборки LiteLLM использовала Trivy для проверки безопасности и в ходе процесса автоматически загрузила вредоносное обновление. Хакеры перехватили учетные данные администратора LiteLLM в репозитории PyPI — главном каталоге пакетов Python.
Окно атаки и зараженные версии
24 марта 2026 года злоумышленники загрузили в PyPI две вредоносные версии LiteLLM — 1.82.7 и 1.82.8. Хотя они оставались доступными для скачивания всего около 40 минут до обнаружения и удаления, этого времени хватило для сотен тысяч автоматических ИТ-конвейеров, которые успели загрузить зараженные пакеты.
Что именно похитили хакеры
Поскольку LiteLLM является связующим звеном (шлюзом) между корпоративным софтом и сотнями различных больших языковых моделей (LLM), вредоносный код получал максимальные привилегии. Из памяти серверов и CI-раннеров были украдены терабайты конфиденциальных секретов:
- Ключи доступа к облачным провайдерам (AWS, Google Cloud, Azure);
- Токены репозиториев GitHub и пакетов npm;
- SSH-ключи и токены сервисных аккаунтов Kubernetes;
- API-ключи к провайдерам искусственного интеллекта (OpenAI, Anthropic и др.), что открыло доступ ко всей ИИ-инфраструктуре компаний.
Масштаб утечки и последующие расследования
Несмотря на то, что сама атака произошла в марте, детальные отчеты аналитиков с оценкой масштаба бедствия были обнародованы только в августе 2026 года. По данным исследователей, объем скомпрометированной базы данных составил 195 ТБ, а очищенный архив — 153 ГБ. Среди пострадавших — не только технологические гиганты, но и компании аэрокосмической и финансовой отраслей.
Угроза остается актуальной
Эксперты предупреждают, что проблема остается критической: многие из украденных цифровых ключей и токенов до сих пор остаются действительными. Хотя пострадавшие корпорации заявляли о замене паролей, полная ротация сотен тысяч скомпрометированных ключей в сложных облачных инфраструктурах затянулась. Разработчики Aqua Security обнаружили взлом и провели ротацию секретов, однако она оказалась неполной, поэтому атакующие сохранили «бэкдоры» для незаметного проникновения в корпоративные сети.
Инцидент стал крупнейшим в истории атак на цепочку поставок ПО в секторе искусственного интеллекта и продемонстрировал уязвимость автоматизированных конвейеров CI/CD, которые без проверки загружают обновления зависимостей.