اختراق سلسلة التوريد في LiteLLM: تسريب 153 جيجابايت من بيانات الاعتماد لأكثر من 2500 مؤسسة
نافذة مدتها 40 دقيقة. هذا كل ما اقتضى الأمر.
في 24 مارس 2026، جلست نسختان مسمومتان من LiteLLM — بوابة الذكاء الاصطناعي مفتوحة المصدر شائعة الاستخدام — على PyPI لأقل من ساعة. في تلك النافذة الصغيرة، مررت البرامج الضارة عبر الذاكرة بصمت، وحصدت كل سر وجدته، وقامت بتهريب الغنيمة إلى خادم يسيطر عليه المهاجمون. بعد أشهر، ظهر أرشيف بحجم 153 جيجابايت يحتوي على البيانات المسروقة، والحجم مذهل: AWS وSamsung وCisco وNVIDIA وSalesforce وSiemens وDeloitte وFedEx وVolkswagen وEpic Games وأكثر من 2480 مؤسسة تعرضت بيانات اعتمادها للخطر.
هذا هو أكبر اختراق في سلسلة التوريد للبنية التحتية للذكاء الاصطناعي في 2026. وبيانات الاعتماد لا تزال تعمل.
ما هو LiteLLM؟
LiteLLM هو مكتبة Python مفتوحة المصدر تعمل كبوابة موحّدة بين التطبيقات وموفري نماذج اللغة الكبيرة. بدلاً من كتابة تكاملات مخصصة لـ OpenAI وAnthropic وGoogle وعشرات الموفرين الآخرين، يقوم المطورون بدمج LiteLLM في حزمتهم وواجهة فريدة. يتم تثبيته آلاف المرات يومياً عبر خطوط أنابيب CI/CD وبيئات التطوير وأنظمة الإنتاج.
هذا الانتشار هو بالضبط ما جعله ناقل هجوم مدمر للغاية.
كيف حدث الهجوم
كان اختراق LiteLLM جزءاً من حملة أوسع لسلسلة التوريد نسقها TeamPCP — مجموعة تهديدات غير رسمية لكنها قادرة للغاية، تتألف في معظمها من مراهقين، بحسب باحثي الأمن. تتبعهم Google باسم UNC6780.
كانت خريطة طريقهم أنيقة في بساطتها:
-
اختراق رمز النشر. حصل المهاجمون على اعتماد نشر PyPI لـ LiteLLM، على الأرجح من خلال اختراق سلسلة التوريد السابق لـ Trivy (CVE-2026-33634)، الذي منحهم صلاحية force-push لمستودعات متعددة.
-
دفع حزم مسمومة. في 24 مارس، ظهرت الإصدارتان 1.82.7 و1.82.8 على PyPI. كانتا تحتويان على ملف يسمى
litellm_init.pth— خطاف بدء Python يتم تنفيذه تلقائياً عند تهيئة مترجم Python، سواء قمت باستيراد LiteLLM صراحةً أم لا. -
حصد كل شيء. مررت البرامج الضارة عبر الذاكرة النشطة والتكوينات بحثاً عن مفاتيح SSH وبيانات اعتماد AWS/GCP/Azure ورموز Kubernetes وكلمات مرور قواعد البيانات وملفات
.envوواجهات برمجة تطبيقات LLM (بما في ذلكOPENAI_API_KEYوANTHROPIC_API_KEY) وتكوين البوابة. -
تهريب والاختفاء. تم تشفير البيانات وإرسالها إلى
models.litellm[.]cloud— نطاق يسيطر عليه المهاجمون لا علاقة له بالمشروع المشروع. وضع PyPI الحزم في الحجر الصحي بعد حوالي 40 دقيقة.
حيلة ملف .pth خطيرة بشكل خاص. تعالج Python هذه الملفات عند بدء تشغيل المترجم، مما يعني أن الكود الضار يعمل في أي عملية Python في البيئة المتأثرة — وليس فقط في جلسات LiteLLM. خط أنابيب CI واحد مخترق يمكنه تسريب كل سر يمكن الوصول إليه لذلك الـ runner.
نطاق الانفجار
حصل CloudSEK وHudson Rock بشكل مستقل وحللا أرشيف RAR بحجم 153 جيجابايت يحتوي على 433,909 ملف. ربط التحليل 118,829 نسخة CI runner بـ 2488 نطاق مؤسسي متأثر، مما أثر على 434,000 خط أنابيب CI/CD.
قائمة التعرض عالية الثقة تبدو كدليل Fortune 500:
- التكنولوجيا: AWS وNVIDIA وCisco وSamsung وSalesforce وServiceNow وZscaler وNGINX
- المؤسسات: Siemens وS&P Global وDeloitte وThomson Reuters وMunich Re
- الصناعة: Airbus وJohn Deere وFedEx وVolkswagen وDeutsche Bahn
- المالية: London Stock Exchange Group وKrungthai Bank
- الإعلام والترفيه: Epic Games وX Corp وSiriusXM
- الاتصالات: Vodafone وBT Group وOrange
- أخرى: Philips وHP وThales وCarl Zeiss وRegeneron وKroger
أكد باحث الأمن المستقل Kevin Beaumont أن البيانات مشروعة واختبر بيانات الاعتماد من النسخة بعد أشهر من الهجوم. النتيجة؟ تقريباً كلها كانت لا تزال تعمل. إحدى أكبر شركات التكنولوجيا الأمريكية أوضحت له أنها قامت بدوران جميع بيانات الاعتماد المتأثرة. لم تفعل ذلك.
لماذا هذا مهم للبنية التحتية للذكاء الاصطناعي
يكشف هذا الاختراق عن نقطة عمياء أساسية في كيفية تبني المؤسسات لأدوات الذكاء الاصطناعي:
بوابات الذكاء الاصطناعي تقع عند تقاطع أعلى امتياز في الحزم الحديثة. تلمس البيانات والهوية والحساب والعمل المستقل في آن واحد. تحتفظ بمفاتيح API لكل موفّر نموذج، وتتصل بالبنية التحتية السحابية، وغالباً ما تعمل بصلاحيات IAM واسعة. بوابة واحدة مخترقة لا تسرّب سراً واحداً — تسرّب جميعها.
التبعيات مفتوحة المصدر للذكاء الاصطناعي تضاعف أسطح الهجوم. يمكن سحب LiteLLM كتبعية عابرة من قبل أطر عمل الوكلاء أو أدوات التنسيق أو نصوص CI/CD التي لم تختره صراحةً. إذا كان أي شيء على مضيفك قد قام بتثبيته، فأنت في النطاق — سواء فريقك يعرف ذلك أم لا.
ثقافة السرعة-إلى-الإنتاج حول الذكاء الاصطناعي تتفوق على الأمان. كما قال Beaumont: "إنها ثغرة ضخمة في سلسلة التوريد بسبب ضعف أمن الذكاء الاصطناعي — ليس لأن الذكاء الاصطناعي هو التهديد، بل لأن المراهقين يمكنهم التفوق على المؤسسات المهووسة بإطلاق الذكاء الاصطناعي بسرعة وأمان DevOps الضعيف."
الـ FBI يتدخل
في يوليو 2026، أصدر الـ FBI إشعار FLASH-20260702-01 محذراً من أن أفراد TeamPCP من المرجح أن يحولوا بيانات الاعتماد المسروقة إلى سلاح بعد فترة طويلة من الاختراق الأولي. حث المكتب المؤسسات على دوران أسرار CI/CD ورموز النشر وجميع بيانات اعتماد السحابة التي يمكن الوصول إليها أثناء نافذة التعرض.
أشار الإشعار تحديداً إلى التحول من الرموز طويلة الأمد إلى بيانات الاعتماد المؤقتة — خطوة كانت ستقلل بشكل كبير من نطاق انفجار هذا الاختراق.
ما يجب فعله الآن
إذا كانت مؤسستك تستخدم LiteLLM — أو أي بنية تحتية للذكاء الاصطناعي تعتمد عليه — إليك خريطة الطريق:
-
ابحث عن الإصدارات المخترقة. ابحث في بيئتك عن إصدارات LiteLLM 1.82.7 و1.82.8. أي تثبيت في 24 مارس 2026 (حتى 16:00 UTC) يجب التعامل معه على أنه مخترق.
-
قم بدوران عدواني. لا تكتفِ بدوران مفتاح LiteLLM أو موفّر النموذج. افترض أن أي سر يمكن الوصول إليه للعملية المتأثرة مخترق: مفاتيح IAM لـ AWS/GCP/Azure ورموز حسابات خدمة Kubernetes وPATs لـ GitLab/GitHub وكلمات مرور قواعد البيانات ومفاتيح SSH.
-
راجع الاستمرارية. ابحث عن cron jobs غير متوقعة وخدمات systemd واتصالات SSH عكسية وأحداث push غير مصرح بها في مستودعاتك.
-
نفذ تصفية خروج الشبكة. قيد حركة المرور الصادرة من CI/CD runners لمنع تهريب البيانات حتى لو كانت الحزمة مخترقة.
-
انتقل إلى رموز قصيرة العمر. استبدل مفاتيح API طويلة العمر ورموز النشر ببيانات اعتماد مؤقتة (اتحادية قائمة على OIDC وPATs قصيرة العمر وrunners عابرة).
-
ثبّت تبعياتك. استخدم lockfiles وتحقق من تجزئات سلامة الحزم. لا تسمح للتبعيات العابرة غير المثبتة بسحب حزم مسمومة.
النقاط الرئيسية
- 40 دقيقة من التعرض في مارس أدت إلى تسريب بيانات اعتماد أكثر من 2500 مؤسسة في أرشيف بحجم 153 جيجابايت
- استخدمت البرامج الضارة خطاف بدء
.pth— كان يعمل عند تهيئة Python حتى بدون استيراد LiteLLM - 434,000 خط أنابيب CI/CD تعرضت لحصاد بيانات الاعتماد؛ لا تزال العديد منها صالحة بعد أشهر
- حصل المهاجمون (TeamPCP / UNC6780) على الوصول من خلال دوران غير مكتمل لبيانات الاعتماد في اختراق Trivy المرتبط
- البنية التحتية للذكاء الاصطناعي تقع عند تقاطع البيانات والهوية والحساب — مما يجعلها الهدف الأعلى قيمة في سلاسل التوريد الحديثة
- يحذر الـ FBI من أن بيانات الاعتماد المسروقة ستستمر في التحول إلى سلاح؛ يجب على المؤسسات الدوران والتبديل إلى رموز قصيرة العمر فوراً
اختراق LiteLLM ليس مجرد قصة عن حزمة مخترقة. إنه معاينة لكيفية تطور هجمات سلسلة التوريد مع تحول أدوات الذكاء الاصطناعي إلى النسيج الرابط للبرمجيات المؤسسية. السؤال ليس ما إذا كانت مؤسستك ستواجه شيئاً كهذا — بل ما إذا كنت ستصطاده في 40 دقيقة، أم ستكتشفه بعد أشهر في أرشيف عام.