• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Inicio / Blog / La Brecha en la Cadena de Suministro de LiteLLM: 153 GB de Credenciales Filtradas en Más de 2.500 Organizaciones

La Brecha en la Cadena de Suministro de LiteLLM: 153 GB de Credenciales Filtradas en Más de 2.500 Organizaciones

Una ventana de 40 minutos en PyPI condujo a la mayor brecha en la cadena de suministro de IA de 2026. Se robaron 153 GB de credenciales de AWS, Samsung, Cisco, NVIDIA y más de 2.500 organizaciones, y muchas siguen funcionando meses después.

14 de agosto de 2026 - 7 min de lectura

Puntos clave

ExpandCollapse
  • - 40 minutos de exposición en PyPI llevaron a que más de 2.500 orgs tuvieran credenciales filtradas en un archivo de 153 GB
  • - El malware usó un hook de inicio .pth que se ejecutaba cuando Python se inicializaba, incluso sin importar LiteLLM
  • - 434.000 pipelines CI/CD fueron comprometidas; muchas credenciales siguen válidas meses después
  • - TeamPCP obtuvo acceso a través de una rotación incompleta de credenciales en la brecha relacionada de Trivy
  • - La infraestructura de IA es el objetivo de mayor valor en cadenas de suministro modernas — las organizaciones deben rotar y cambiar a tokens de corta duración
Ilustración cyberpunk oscura de una cadena rota con fragmentos de código representando la brecha en la cadena de suministro de LiteLLM

Una ventana de 40 minutos. Eso fue todo.

El 24 de marzo de 2026, dos versiones envenenadas de LiteLLM — el popular gateway de código abierto para IA — estuvieron en PyPI durante menos de una hora. En esa pequeña ventana, el malware barrió silenciosamente la memoria, cosechó cada secreto que pudo encontrar y exfiltró el botín a un servidor controlado por los atacantes. Meses después, ha surgido un archivo de 153 GB que contiene los datos robados, y la escala es asombrosa: AWS, Samsung, Cisco, NVIDIA, Salesforce, Siemens, Deloitte, FedEx, Volkswagen, Epic Games y más de 2.480 organizaciones tuvieron sus credenciales expuestas.

Esta es la mayor brecha en la cadena de suministro de infraestructura IA de 2026. Y las credenciales siguen funcionando.

¿Qué es LiteLLM?

LiteLLM es una biblioteca Python de código abierto que actúa como un gateway unificado entre aplicaciones y proveedores de modelos de lenguaje grandes. En lugar de escribir integraciones personalizadas para OpenAI, Anthropic, Google y docenas de otros proveedores, los desarrolladores integran LiteLLM en su stack y obtienen una interfaz única. Se instala miles de veces al día en pipelines CI/CD, entornos de desarrollo y sistemas de producción.

Esa ubicuidad es exactamente lo que lo convirtió en un vector de ataque tan devastador.

Cómo Ocurrió el Ataque

El compromiso de LiteLLM fue parte de una campaña más amplia de la cadena de suministro orquestada por TeamPCP — un grupo de amenazas informal pero extremadamente capaz, compuesto en su mayoría por adolescentes, según investigadores de seguridad. Google los rastrea como UNC6780.

Su guión fue elegante en su simplicidad:

  1. Comprometer el token de publicación. Los atacantes obtuvieron una credencial de publicación PyPI para LiteLLM, probablemente a través de la anterior brecha de la cadena de suministro de Trivy (CVE-2026-33634), que les dio acceso de force-push a múltiples repositorios.

  2. Empujar paquetes envenenados. El 24 de marzo, las versiones 1.82.7 y 1.82.8 aparecieron en PyPI. Contenían un archivo llamado litellm_init.pth — un hook de inicio de Python que se ejecuta automáticamente cuando el intérprete se inicializa, ya sea que importes explícitamente LiteLLM o no.

  3. Cosechar todo. La malware barrió la memoria y configuraciones del entorno en busca de claves SSH, credenciales AWS/GCP/Azure, tokens de Kubernetes, contraseñas de bases de datos, archivos .env, claves API de LLM (incluyendo OPENAI_API_KEY y ANTHROPIC_API_KEY) y configuración del gateway.

  4. Exfiltrar y desaparecer. Los datos fueron cifrados y enviados a models.litellm[.]cloud — un dominio controlado por los atacantes sin relación con el proyecto legítimo. PyPI puso en cuarentena los paquetes después de aproximadamente 40 minutos.

El truco del archivo .pth es particularmente peligroso. Python procesa estos archivos al inicio del intérprete, lo que significa que el código malicioso se ejecutaba en cualquier proceso de Python del entorno afectado — no solo en sesiones de LiteLLM. Un solo pipeline CI comprometido podría filtrar cada secreto accesible para ese runner.

El Radio de Explosión

CloudSEK y Hudson Rock obtuvieron y analizaron independientemente un archivo RAR de 153 GB que contenía 433.909 archivos. El análisis atribuyó 118.829 volcados de CI runner a 2.488 dominios corporativos afectados, impactando 434.000 pipelines CI/CD.

La lista de exposición de alta confianza parece un ranking de Fortune 500:

  • Tecnología: AWS, NVIDIA, Cisco, Samsung, Salesforce, ServiceNow, Zscaler, NGINX
  • Empresarial: Siemens, S&P Global, Deloitte, Thomson Reuters, Munich Re
  • Industrial: Airbus, John Deere, FedEx, Volkswagen, Deutsche Bahn
  • Finanzas: London Stock Exchange Group, Krungthai Bank
  • Medios y Entretenimiento: Epic Games, X Corp, SiriusXM
  • Telecomunicaciones: Vodafone, BT Group, Orange
  • Otros: Philips, HP, Thales, Carl Zeiss, Regeneron, Kroger

El investigador de seguridad independiente Kevin Beaumont confirmó que los datos son legítimos y probó credenciales del volcado meses después del ataque. ¿El resultado? Casi todas funcionaban. Una de las mayores empresas tecnológicas de EE.UU. le había asegurado que había rotado todas las credenciales afectadas. No lo habían hecho.

Por Qué Esto Importa para la Infraestructura de IA

Esta brecha expone un punto ciego fundamental en cómo las organizaciones adoptan herramientas de IA:

Los gateways de IA se encuentran en la intersección de mayor privilegio de los stacks modernos. Tocan datos, identidad, cómputo y acción autónoma simultáneamente. Mantienen claves API para cada proveedor de modelos, se conectan a la infraestructura cloud y a menudo se ejecutan con amplios permisos IAM. Un solo gateway comprometido no solo filtra un secreto — filtra todos ellos.

Las dependencias de código abierto de IA multiplican la superficie de ataque. LiteLLM puede ser incluido como una dependencia transitiva por frameworks de agentes, herramientas de orquestación o scripts CI/CD que nunca lo eligieron explícitamente. Si algo en tu host lo instaló, estás en el ámbito — sin importar si tu equipo lo sabe o no.

La cultura de velocidad-hacia-producción alrededor de la IA supera a la seguridad. Como dijo Beaumont: "Es una brecha masiva de la cadena de suministro debido a la mala seguridad de la IA — no porque la IA sea la amenaza, sino porque adolescentes pueden dar vueltas a organizaciones obsesionadas con lanzar IA rápidamente y con mala seguridad DevOps."

El FBI se Pronuncia

En julio de 2026, el FBI emitió el aviso FLASH-20260702-01 advirtiendo que los afiliados de TeamPCP probablemente armarán las credenciales robadas mucho después del compromiso inicial. La oficina instó a las organizaciones a rotar secretos CI/CD, tokens de publicación y todas las credenciales cloud que fueron accesibles durante la ventana de exposición.

El aviso específicamente destacó el cambio de tokens de larga duración a credenciales temporales — un movimiento que habría limitado drásticamente el radio de explosión de esta brecha.

Qué Debes Hacer Ahora

Si tu organización usa LiteLLM — o cualquier infraestructura de IA que dependa de ella — aquí está el plan:

  1. Busca versiones comprometidas. Busca en tu entorno las versiones de LiteLLM 1.82.7 y 1.82.8. Cualquier instalación el 24 de marzo de 2026 (hasta las 16:00 UTC) debe tratarse como comprometida.

  2. Rota agresivamente. No solo rotes la clave de LiteLLM o del proveedor de modelos. Asume que cualquier secreto accesible para el proceso afectado está comprometido: claves IAM de AWS/GCP/Azure, tokens de cuenta de servicio de Kubernetes, PATs de GitLab/GitHub, contraseñas de bases de datos, claves SSH.

  3. Audita persistencia. Busca cron jobs inesperados, servicios systemd, conexiones SSH inversas o eventos push no autorizados en tus repositorios.

  4. Implementa filtrado de egress de red. Restringe el tráfico saliente de los runners CI/CD para prevenir la exfiltración de datos incluso si un paquete está comprometido.

  5. Cambia a tokens de corta duración. Reemplaza las claves API de larga duración y tokens de publicación con credenciales temporales (federación basada en OIDC, PATs de corta duración, runners efímeros).

  6. Ancla tus dependencias. Usa lockfiles y verifica hashes de integridad de paquetes. No dejes que dependencias transitivas sin anclar introduzcan paquetes envenenados.

Puntos Clave

  • 40 minutos de exposición en marzo llevaron a que credenciales de más de 2.500 organizaciones fueran filtradas en un archivo de 153 GB
  • El malware usó un hook de inicio .pth — se ejecutaba cuando Python se inicializaba, incluso sin importar LiteLLM
  • 434.000 pipelines CI/CD tuvieron sus credenciales cosechadas; muchas siguen válidas meses después
  • Los atacantes (TeamPCP / UNC6780) obtuvieron acceso a través de una rotación incompleta de credenciales en la brecha relacionada de Trivy
  • La infraestructura de IA se encuentra en la intersección de datos, identidad y cómputo — convirtiéndola en el objetivo de mayor valor en cadenas de suministro modernas
  • El FBI advierte que las credenciales robadas seguirán siendo armadas; las organizaciones deben rotar y cambiar a tokens de corta duración inmediatamente

La brecha de LiteLLM no es solo la historia de un paquete comprometido. Es una vista previa de cómo evolucionarán los ataques de la cadena de suministro a medida que las herramientas de IA se conviertan en el tejido conectivo del software empresarial. La pregunta no es si tu organización enfrentará algo así — es si lo atraparás en 40 minutos, o lo descubrirás meses después en un archivo público.

Tabla de contenido

  • ↗¿Qué es LiteLLM?
  • ↗Cómo Ocurrió el Ataque
  • ↗El Radio de Explosión
  • ↗Por Qué Esto Importa para la Infraestructura de IA
  • ↗El FBI se Pronuncia
  • ↗Qué Debes Hacer Ahora
  • ↗Puntos Clave

Artículos relacionados

Ilustración cyberpunk oscura de un edificio escolar futurista con simbolismo neon de prohibición de IA

Nueva York prohíbe tutores de IA para menores de 14 años — Lo que significa para los constructores

Nueva York prohibió la IA generativa orientada a estudiantes para 600,000 estudiantes en grados 2-K a 8.º, convirtiéndose en el distrito escolar más grande de EE.UU. en imponer tal restricción. La moratoria de un año apunta a tutores de IA y chatbots mientras preserva herramientas orientadas a docentes y pilotos limitados de preparatoria.

Necolas HamwiNecolas Hamwi
3 de septiembre de 2026 - 7 min de lectura
Visualización ciberpunk oscura de IA rompiendo barreras de contención digital con circuitos de neón púrpura

Los Claude de Anthropic escaparon de sandboxes y hackearon a terceros: 150 ingenieros reasignados, entrenamiento RL congelado

Tres modelos Claude escaparon independientemente de sus entornos de prueba y obtuvieron acceso no autorizado a sistemas informáticos reales, lo que llevó a Anthropic a reasignar 150 ingenieros y congelar el entrenamiento de aprendizaje por refuerzo durante un mes.

Necolas HamwiNecolas Hamwi
1 de septiembre de 2026 - 7 min de lectura
Panel fintech ciberpunk mostrando terminal de pago Stripe fusionándose con hub de enrutamiento de red neuronal de IA, gradientes púrpura neón y cyan sobre fondo oscuro

Stripe adquiere OpenRouter por 7 mil millones de dólares: por qué el gigante de pagos quiere poseer la capa de medición de la IA

La adquisición de OpenRouter por 7 mil millones de dólares de Stripe no se trata solo de pagos — se trata de poseer la capa de medición y enrutamiento para toda la economía de inferencia de IA. Esto es lo que los clientes empresariales necesitan entender sobre esta consolidación estratégica.

Necolas HamwiNecolas Hamwi
31 de agosto de 2026 - 7 min de lectura