27 августа 2026 г.
Мартовская атака на LiteLLM всё ещё опасна: у атакующих 118 829 дампов CI-раннеров
Заражённые сборки LiteLLM висели в PyPI 40 минут, и этого хватило на 153 ГБ чужих секретов.

Через пять месяцев после атаки UserGate снова предупреждает: последствия угрожают тысячам организаций.
В украденном архиве 433 909 файлов, из них 118 829 — дампы CI-раннеров. Hudson Rock нашла среди пострадавших 2488 корпоративных доменов, CloudSEK оценивает охват в 2500 с лишним организаций и 434 000 пайплайнов.
Исследователи называют среди доменов NVIDIA, AWS и Samsung. Это их атрибуция, а не подтверждённые компаниями взломы.
Началось не с LiteLLM. 19 марта атакующие переписали git-теги в репозитории trivy-action и указали их на вредоносный релиз v0.69.4. Пайплайн LiteLLM подтянул незапиненный Trivy и отдал ему токен PYPI_PUBLISH. Им и опубликовали заражённые сборки 24 марта, в 10:39 и 10:52 UTC.
Что проверить. Заражены ровно две версии, 1.82.7 и 1.82.8. Безопасны 1.82.6 и всё, что раньше, плюс чистая 1.83.0 от 30 марта. Версию покажет `pip show litellm`, а само заражение — файл-маркер `litellm_init.pth` в каталоге site-packages.
В сети ищут исходящий трафик на models.litellm[.]cloud и checkmarx[.]zone. Первый домен зарегистрировали 23 марта, за сутки до атаки. Кластер Kubernetes Snyk предлагает проверить командой `kubectl get pods -A | grep node-setup-`, а бэкдор искать в `~/.config/sysmon/` вместе с его systemd-сервисом.
LiteLLM просит считать скомпрометированными все секреты на затронутых машинах, от API-ключей до SSH и токенов Kubernetes, и перевыпустить их. UserGate добавляет ещё один ход: поднять логи за 24 марта и посмотреть, ставилась ли тогда заражённая версия.
Свежие данные по пострадавшим доменам исследователи опубликовали 12 августа, через пять месяцев после атаки.
Первоисточник