Filtración LiteLLM credenciales: un ataque a la cadena de suministro expone terabytes de datos de Microsoft y Amazon

Las firmas de seguridad CloudSEK y Hudson Rock sitúan la ventana de extracción en 40 minutos de marzo. El material filtrado incluye claves de nube, tokens de repositorios y secretos de Kubernetes de grandes compañías.

Un ataque a la cadena de suministro de LiteLLM expone terabytes de credenciales de 2.500 organizaciones, entre ellas Microsoft y Amazon.

Claves de la operación

  • La vía fue el repositorio oficial de Python. Las víctimas descargaron versiones manipuladas de LiteLLM desde PyPI, el canal legítimo de paquetes.
  • Más de 2.500 organizaciones quedaron expuestas. CloudSEK y Hudson Rock sitúan entre los afectados a Microsoft, Amazon, Cisco, Samsung y Salesforce.
  • El robo se completó en cuarenta minutos. La extracción se produjo en marzo e incluyó claves cloud, tokens de repositorios y secretos de Kubernetes.

Un repositorio oficial infectado durante 40 minutos

La información la publicaron las firmas de seguridad CloudSEK y Hudson Rock. Según CloudSEK, los atacantes capturaron claves de nube, tokens de repositorios, claves SSH, secretos de Kubernetes, credenciales de publicación de paquetes, variables de entorno y claves de proveedores de IA. Ese conjunto permitiría acceder a más de 2.500 organizaciones. Hudson Rock detectó el material al analizar un archivo de 195 terabytes obtenido por vías no detalladas.

El vector no fue un correo de phishing ni un fallo de una actualización. Las víctimas descargaron versiones manipuladas de LiteLLM desde PyPI, el repositorio oficial de paquetes de Python. La ventana de exposición duró 40 minutos en marzo. Ese detalle convierte el ataque en una advertencia estructural: la confianza en los canales oficiales no blinda la cadena de suministro.

Publicidad

Entre los nombres confirmados por las firmas de seguridad figuran Microsoft, Amazon, Cisco, Samsung y Salesforce. No es una lista menor: los gigantes tecnológicos concentran los mayores ecosistemas cloud y de IA. La exposición de sus credenciales abre la puerta a rebotes corporativos, robo de código y movimientos laterales dentro de infraestructuras críticas.

Claves cloud y secretos de Kubernetes: el inventario más crítico

El material expuesto va mucho más allá de contraseñas de usuario. CloudSEK detalla que los atacantes obtuvieron claves de nube, tokens de repositorio y claves de proveedores de inteligencia artificial. En en entornos empresariales, estos secretos automatizan accesos sin interacción humana. Un token de despliegue comprometido puede ejecutar código en producción si no se revoca a tiempo.

La reconstrucción de Hudson Rock añade una arista incómoda: la filtración se materializó mientras los equipos usaban versiones aparentemente legítimas de LiteLLM. Nadie tuvo que saltarse un control de seguridad; el canal oficial hizo el trabajo. La mayoría de los análisis coincide en que la detección temprana habría reducido el alcance.

El repositorio oficial no fue un cortafuegos, sino el propio mecanismo de distribución del ataque.

La cadena de suministro de la IA queda bajo sospecha

El episodio recuerda que la inteligencia artificial corporativa se asienta sobre paquetes abiertos con cientos de dependencias. El riesgo se multiplica cuando el código se descarga sin auditoría y las credenciales viajan en archivos de configuración. En el ecosistema español, las empresas que despliegan modelos de IA no son ajenas a esta dependencia del ecosistema PyPI. De momento, la lista difundida no menciona compañías del IBEX 35, aunque la relación completa de 2.500 organizaciones sigue sin cerrarse.

El precedente de SolarWinds en 2020 ya demostró cómo un proveedor de software legítimo puede convertirse en un arma. LiteLLM añade una capa más delicada: los secretos filtrados corresponden a la propia lógica de despliegue de IA, no solo al correo corporativo. La cadena de suministro del código abierto queda nuevamente en el centro del debate.

Seguimos el caso con una pregunta abierta: ¿qué revocación masiva de credenciales están ejecutando ahora mismo los equipos de seguridad? La respuesta, silenciosa por ahora, definirá si los terabytes expuestos se convierten en incidentes o en un susto con gasto millonario en remediación.

Publicidad