Огромный архив объемом 153 ГБ, украденный в результате атаки на цепь поставок LiteLLM, раскрывает конфиденциальные учетные данные и чувствительную информацию, связанную с тысячами корпоративных доменов, в том числе AWS, Samsung, Cisco и Salesforce.

Компания Hudson Rock заявила, что получила и проанализировала архив, содержащий 433 909 файлов, и отнесла 118 829 дампов CI-pipeline к 2 488 корпоративным доменам.

Алон Гал, сооснователь и технический директор Hudson Rock, сообщил о проведении глобальной ответственной раскрытии информации. Компания рассматривает это как возможность помочь организациям действовать упреждающе, прежде чем киберпреступники начнут использовать данные в злонамеренных целях.

LiteLLM — это прокси-шлюз с открытым исходным кодом, который разработчики используют для маршрутизации запросов к различным моделям искусственного интеллекта. Компрометация LiteLLM произошла в результате более ранней атаки на Trivy, популярный сканер уязвимостей с открытым исходным кодом.

19 марта 2026 года группа киберпреступников TeamPCP, появившаяся в конце 2025 года, использовала украденные учетные данные для публикации скомпрометированной версии Trivy. Конвейер сборки LiteLLM установил Trivy автоматически, что дало злоумышленникам доступ для чтения к окружению runner и позволило им украсть токены публикации PyPI проекта.

Используя эти токены, TeamPCP опубликовала две вредоносные версии LiteLLM (версии 1.82.7 и 1.82.8) в Python Package Index 24 марта.

Ключевой вывод заключается в том, что цепи поставок эволюционировали таким образом, что одна компрометация источника влияет на тысячи компаний одновременно. Окно продолжительностью примерно 40 минут, в течение которого была скомпрометирована зависимость LiteLLM, привело к более чем 430 000 случаям, в которых были украдены миллионы секретов.

Отслеживание раскрытых секретов до их владельцев

Набор данных содержит информацию, связанную с организациями, включая NVIDIA, Volkswagen, Microsoft, FedEx, S&P Global, John Deere, Epic Games, Orange, TomTom, BT Group, ServiceNow, Deloitte и Siemens.

Скриншоты, опубликованные с исследованием, показывают ключи доступа AWS, секреты клиента Salesforce, секреты подписания Slack, переменные среды Azure и ключи API поставщиков ИИ, захваченные во время выполнения конвейера.

CloudSEK, работавшая с отдельным набором данных, составленным из примерно 434 000 украденных файлов, определила количество открытых организаций близко к 2 500. Компания подчеркнула, что ее цифры отражают воздействие, а не подтвержденные нарушения.

Исследователь безопасности Кевин Бомонт подтвердил аутентичность данных несколькими пострадавшими организациями. Данные содержат значительный объем конфиденциального контента организаций. Это массивная утечка цепи поставок из-за плохой безопасности ИИ — не потому, что ИИ является угрозой, а потому, что организации, спешащие с развертыванием ИИ и имеющие плохую безопасность DevOps, легко могут быть скомпрометированы.

Hudson Rock отметила, что идентификация жертв в этой базе данных объемом 153 ГБ представляет уникальную проблему анализа угроз. Точная атрибуция требует анализа фактических инфраструктурных границ, а не поверхностного уровня.

В одном случае утекший конвейер был связан с адресом электронной почты коммиттера в SiriusXM, но маркеры инфраструктуры в том же дампе, включая самостоятельно размещенный экземпляр GitLab на gitlab.adswizz.com, указывали на AdsWizz, дочернюю компанию SiriusXM.

Hudson Rock указала, что правильная идентификация зависит от «жестких маркеров инфраструктуры, а не простых адресов электронной почты коммиттеров».

Большая часть скинутых файлов не имеет очевидного владельца. По данным Hudson Rock, некоторые содержат пароли баз данных, ключи сторонних API и облачные учетные данные без адреса корпоративной почты, пользовательского домена или имени внутреннего сервера, которые могли бы идентифицировать организацию.

Это означает, что организации могут иметь открытые учетные данные в наборе данных, не зная, что они затронуты.

Организациям предлагается действовать до утечки украденных данных

Hudson Rock рекомендует организациям, использующим инфраструктуру прокси ИИ, сканеры уязвимостей CI/CD третьих сторон или нижестоящие пакеты ИИ, проверить свои окружения на наличие версий LiteLLM 1.82.7 и 1.82.8 и считать все секреты, доступные окружению LiteLLM, скомпрометированными.

Организации также должны изменить ключи облачного управления идентификацией и доступом, обновить журналы аудита на предмет аномальной активности, начиная с 24 марта, и проверить наличие несанкционированных .pth файлов и подозрительных служб systemd.

Гал добавила, что хотя информация об источнике получения данных не может быть раскрыта, данные в настоящий момент не опубликованы и не распространяются широко. Это критическое окно возможности для компаний изменить ключи и секреты до того, как они будут утеклены, как это обычно происходит в цикле жизни утечки.

Несмотря на масштабы утечки, некоторые организации относятся к раскрытию с меньшей срочностью, чем оправданы выводы.

Бомонт отметил, что учетные данные датированы мартом. Одна из пострадавших организаций утверждала, что изменила все пароли, но при проверке почти все учетные данные по-прежнему работали. Это было одним из крупнейших технологических компаний США.

Масштабность утечки вводит киберсообщество в совершенно новый мир в отношении типа необходимого ответа.