El compromiso de Trivy representó la mayor parte de la exposición atribuida al ataque contra LiteLLM

Según un análisis de SOCRadar, la mayoría de las organizaciones vinculadas a un reciente incidente de cadena de suministro de software relacionado con LiteLLM parecen haber quedado expuestas previamen...

Según un análisis de SOCRadar, la mayoría de las organizaciones vinculadas a un reciente incidente de cadena de suministro de software relacionado con LiteLLM parecen haber quedado expuestas previamente por un compromiso del escáner de seguridad Trivy.

Informes anteriores de CloudSEK y HudsonRock estimaron que más de 2.500 organizaciones podrían haberse visto afectadas después de que el 24 de marzo se publicaran en PyPI dos versiones maliciosas del paquete LiteLLM. La revisión de los registros del incidente realizada por SOCRadar sugiere que los paquetes de LiteLLM representaron únicamente la etapa final de una campaña más amplia asociada con TeamPCP, un actor de amenazas vinculado a ataques en los que participó el gusano Shai-Hulud.

La cronología apunta a Trivy

SOCRadar examinó registros relacionados con 2.188 organizaciones, incluidos los registros de fecha y hora de recopilación, secretos afectados, dominios y plataformas de CI/CD. La actividad se registró del 19 al 24 de marzo. En el caso de 2.085 organizaciones —aproximadamente el 95 % del conjunto identificado—, la recopilación de datos terminó antes de que se publicaran los paquetes maliciosos de LiteLLM.

La primera recopilación observada comenzó 18 minutos después de que apareciera una compilación maliciosa de Trivy el 19 de marzo. La actividad aumentó el 22 y el 23 de marzo, mientras había imágenes comprometidas de Trivy disponibles en Docker Hub, y continuó después de que los paquetes de LiteLLM fueran puestos en cuarentena. Los investigadores afirmaron que este patrón es coherente con una carga maliciosa que persistió en sistemas ya infectados, más que con un compromiso limitado al breve periodo de publicación de LiteLLM.

Los paquetes de LiteLLM contenían un archivo Python .pth capaz de ejecutarse automáticamente al iniciarse un intérprete, incluso cuando el paquete no se había importado. Este comportamiento también podía eludir las protecciones diseñadas para bloquear los scripts de instalación de paquetes.

Secretos e identidades de desarrolladores expuestos

La campaña tenía como objetivo credenciales y otros datos confidenciales en entornos de GitHub Actions, GitLab CI, Jenkins, Bitbucket, CircleCI y Buildkite. Según los informes, más de 1.000 organizaciones expusieron tokens JWT o de autenticación. Entre los demás datos capturados se incluían claves privadas, claves de acceso de AWS, tokens de GitLab y GitHub, claves de API de OpenAI, webhooks de Slack y claves de API de Google.

Las direcciones de correo electrónico de los autores de commits también quedaron expuestas en más de 1.100 organizaciones, lo que potencialmente proporcionó a los atacantes tanto identidades de desarrolladores como credenciales de máquinas. SOCRadar advirtió que sus cifras representan estimaciones de exposición basadas en un conjunto de datos reconstruido, no intrusiones confirmadas ni un censo completo de las víctimas.

Según los informes, la información robada se está anunciando en Telegram en recopilaciones que incluyen datos asociados con Trivy, LiteLLM y CanisterWorm, lo que sugiere que los secretos comprometidos podrían ya estar circulando entre otros actores de amenazas.