Una ventana de 40 minutos. Eso fue todo.
El 24 de marzo de 2026, dos versiones envenenadas de LiteLLM — el popular gateway de código abierto para IA — estuvieron en PyPI durante menos de una hora. En esa pequeña ventana, el malware barrió silenciosamente la memoria, cosechó cada secreto que pudo encontrar y exfiltró el botín a un servidor controlado por los atacantes. Meses después, ha surgido un archivo de 153 GB que contiene los datos robados, y la escala es asombrosa: AWS, Samsung, Cisco, NVIDIA, Salesforce, Siemens, Deloitte, FedEx, Volkswagen, Epic Games y más de 2.480 organizaciones tuvieron sus credenciales expuestas.
Esta es la mayor brecha en la cadena de suministro de infraestructura IA de 2026. Y las credenciales siguen funcionando.
¿Qué es LiteLLM?
LiteLLM es una biblioteca Python de código abierto que actúa como un gateway unificado entre aplicaciones y proveedores de modelos de lenguaje grandes. En lugar de escribir integraciones personalizadas para OpenAI, Anthropic, Google y docenas de otros proveedores, los desarrolladores integran LiteLLM en su stack y obtienen una interfaz única. Se instala miles de veces al día en pipelines CI/CD, entornos de desarrollo y sistemas de producción.
Esa ubicuidad es exactamente lo que lo convirtió en un vector de ataque tan devastador.
Cómo Ocurrió el Ataque
El compromiso de LiteLLM fue parte de una campaña más amplia de la cadena de suministro orquestada por TeamPCP — un grupo de amenazas informal pero extremadamente capaz, compuesto en su mayoría por adolescentes, según investigadores de seguridad. Google los rastrea como UNC6780.
Su guión fue elegante en su simplicidad:
-
Comprometer el token de publicación. Los atacantes obtuvieron una credencial de publicación PyPI para LiteLLM, probablemente a través de la anterior brecha de la cadena de suministro de Trivy (CVE-2026-33634), que les dio acceso de force-push a múltiples repositorios.
-
Empujar paquetes envenenados. El 24 de marzo, las versiones 1.82.7 y 1.82.8 aparecieron en PyPI. Contenían un archivo llamado
litellm_init.pth— un hook de inicio de Python que se ejecuta automáticamente cuando el intérprete se inicializa, ya sea que importes explícitamente LiteLLM o no. -
Cosechar todo. La malware barrió la memoria y configuraciones del entorno en busca de claves SSH, credenciales AWS/GCP/Azure, tokens de Kubernetes, contraseñas de bases de datos, archivos
.env, claves API de LLM (incluyendoOPENAI_API_KEYyANTHROPIC_API_KEY) y configuración del gateway. -
Exfiltrar y desaparecer. Los datos fueron cifrados y enviados a
models.litellm[.]cloud— un dominio controlado por los atacantes sin relación con el proyecto legítimo. PyPI puso en cuarentena los paquetes después de aproximadamente 40 minutos.
El truco del archivo .pth es particularmente peligroso. Python procesa estos archivos al inicio del intérprete, lo que significa que el código malicioso se ejecutaba en cualquier proceso de Python del entorno afectado — no solo en sesiones de LiteLLM. Un solo pipeline CI comprometido podría filtrar cada secreto accesible para ese runner.
El Radio de Explosión
CloudSEK y Hudson Rock obtuvieron y analizaron independientemente un archivo RAR de 153 GB que contenía 433.909 archivos. El análisis atribuyó 118.829 volcados de CI runner a 2.488 dominios corporativos afectados, impactando 434.000 pipelines CI/CD.
La lista de exposición de alta confianza parece un ranking de Fortune 500:
- Tecnología: AWS, NVIDIA, Cisco, Samsung, Salesforce, ServiceNow, Zscaler, NGINX
- Empresarial: Siemens, S&P Global, Deloitte, Thomson Reuters, Munich Re
- Industrial: Airbus, John Deere, FedEx, Volkswagen, Deutsche Bahn
- Finanzas: London Stock Exchange Group, Krungthai Bank
- Medios y Entretenimiento: Epic Games, X Corp, SiriusXM
- Telecomunicaciones: Vodafone, BT Group, Orange
- Otros: Philips, HP, Thales, Carl Zeiss, Regeneron, Kroger
El investigador de seguridad independiente Kevin Beaumont confirmó que los datos son legítimos y probó credenciales del volcado meses después del ataque. ¿El resultado? Casi todas funcionaban. Una de las mayores empresas tecnológicas de EE.UU. le había asegurado que había rotado todas las credenciales afectadas. No lo habían hecho.
Por Qué Esto Importa para la Infraestructura de IA
Esta brecha expone un punto ciego fundamental en cómo las organizaciones adoptan herramientas de IA:
Los gateways de IA se encuentran en la intersección de mayor privilegio de los stacks modernos. Tocan datos, identidad, cómputo y acción autónoma simultáneamente. Mantienen claves API para cada proveedor de modelos, se conectan a la infraestructura cloud y a menudo se ejecutan con amplios permisos IAM. Un solo gateway comprometido no solo filtra un secreto — filtra todos ellos.
Las dependencias de código abierto de IA multiplican la superficie de ataque. LiteLLM puede ser incluido como una dependencia transitiva por frameworks de agentes, herramientas de orquestación o scripts CI/CD que nunca lo eligieron explícitamente. Si algo en tu host lo instaló, estás en el ámbito — sin importar si tu equipo lo sabe o no.
La cultura de velocidad-hacia-producción alrededor de la IA supera a la seguridad. Como dijo Beaumont: "Es una brecha masiva de la cadena de suministro debido a la mala seguridad de la IA — no porque la IA sea la amenaza, sino porque adolescentes pueden dar vueltas a organizaciones obsesionadas con lanzar IA rápidamente y con mala seguridad DevOps."
El FBI se Pronuncia
En julio de 2026, el FBI emitió el aviso FLASH-20260702-01 advirtiendo que los afiliados de TeamPCP probablemente armarán las credenciales robadas mucho después del compromiso inicial. La oficina instó a las organizaciones a rotar secretos CI/CD, tokens de publicación y todas las credenciales cloud que fueron accesibles durante la ventana de exposición.
El aviso específicamente destacó el cambio de tokens de larga duración a credenciales temporales — un movimiento que habría limitado drásticamente el radio de explosión de esta brecha.
Qué Debes Hacer Ahora
Si tu organización usa LiteLLM — o cualquier infraestructura de IA que dependa de ella — aquí está el plan:
-
Busca versiones comprometidas. Busca en tu entorno las versiones de LiteLLM 1.82.7 y 1.82.8. Cualquier instalación el 24 de marzo de 2026 (hasta las 16:00 UTC) debe tratarse como comprometida.
-
Rota agresivamente. No solo rotes la clave de LiteLLM o del proveedor de modelos. Asume que cualquier secreto accesible para el proceso afectado está comprometido: claves IAM de AWS/GCP/Azure, tokens de cuenta de servicio de Kubernetes, PATs de GitLab/GitHub, contraseñas de bases de datos, claves SSH.
-
Audita persistencia. Busca cron jobs inesperados, servicios systemd, conexiones SSH inversas o eventos push no autorizados en tus repositorios.
-
Implementa filtrado de egress de red. Restringe el tráfico saliente de los runners CI/CD para prevenir la exfiltración de datos incluso si un paquete está comprometido.
-
Cambia a tokens de corta duración. Reemplaza las claves API de larga duración y tokens de publicación con credenciales temporales (federación basada en OIDC, PATs de corta duración, runners efímeros).
-
Ancla tus dependencias. Usa lockfiles y verifica hashes de integridad de paquetes. No dejes que dependencias transitivas sin anclar introduzcan paquetes envenenados.
Puntos Clave
- 40 minutos de exposición en marzo llevaron a que credenciales de más de 2.500 organizaciones fueran filtradas en un archivo de 153 GB
- El malware usó un hook de inicio
.pth— se ejecutaba cuando Python se inicializaba, incluso sin importar LiteLLM - 434.000 pipelines CI/CD tuvieron sus credenciales cosechadas; muchas siguen válidas meses después
- Los atacantes (TeamPCP / UNC6780) obtuvieron acceso a través de una rotación incompleta de credenciales en la brecha relacionada de Trivy
- La infraestructura de IA se encuentra en la intersección de datos, identidad y cómputo — convirtiéndola en el objetivo de mayor valor en cadenas de suministro modernas
- El FBI advierte que las credenciales robadas seguirán siendo armadas; las organizaciones deben rotar y cambiar a tokens de corta duración inmediatamente
La brecha de LiteLLM no es solo la historia de un paquete comprometido. Es una vista previa de cómo evolucionarán los ataques de la cadena de suministro a medida que las herramientas de IA se conviertan en el tejido conectivo del software empresarial. La pregunta no es si tu organización enfrentará algo así — es si lo atraparás en 40 minutos, o lo descubrirás meses después en un archivo público.