Когда говорят «атака на цепочку поставок», обычно представляют что-то абстрактное. А тут всё очень конкретно: всего за 40 минут злоумышленники утащили секреты из 434 000 CI/CD-пайплайнов по всему миру. Пострадал LiteLLM — популярный прокси-сервер для работы с LLM-API, которым пользуются тысячи разработчиков. Новые данные от CloudSEK и Hudson Rock показали: реальный масштаб случившегося заметно больше, чем казалось в марте.

История началась не с LiteLLM. Ещё в начале марта группировка TeamPCP скомпрометировала расширение Aqua Trivy для VS Code и получила учётные данные с правами записи. Aqua Security взлом обнаружила и провела ротацию секретов, но, как выяснилось позже, неполную — доступ у хакеров сохранился.

19 марта атакующие подменили почти все теги GitHub Actions Trivy и выложили заражённый релиз сканера. Встроенный инфостилер вытаскивал секреты прямо из памяти CI-раннеров: токены GitHub и npm, SSH-ключи, облачные учётные данные. Дальше пошла цепная реакция — Docker Hub, GitHub Actions компании Checkmarx, npm-экосистема. LiteLLM стал одним из звеньев: в PyPI ушли вредоносные версии 1.82.7 и 1.82.8, а малварь внутри них собирала секреты из окружения заражённых систем.

Первые оценки говорили о тысяче скомпрометированных SaaS-сред и примерно 300 Гбайт украденных данных. Сейчас выяснилось, что утечка затронула облачные ключи, токены репозиториев, SSH-ключи, секреты Kubernetes и даже ключи ИИ-провайдеров. По оценке CloudSEK, добытое потенциально открывает доступ к инфраструктуре более чем 2500 организаций — в списке Nvidia, AWS, Samsung, Salesforce, Cisco, Siemens, Airbus, FedEx, Volkswagen и десятки других имён.

Hudson Rock вышли на след инцидента при анализе массива данных объёмом 195 Тбайт. Независимый исследователь Кевин Бомонт подтвердил подлинность части украденного на примере нескольких пострадавших компаний. И тут самое неприятное: часть секретов до сих пор работает. Одна крупная американская техкомпания уверяла Бомонта, что давно сменила все пароли и ключи, — проверка показала обратное.

Бомонт связывает случившееся со слабой защитой DevOps-инфраструктуры и спешкой, с которой компании встраивают ИИ в свои процессы разработки. Всем, кто пользовался LiteLLM 1.82.7 и 1.82.8, стоит считать скомпрометированными любые секреты, доступные из его окружения: отозвать облачные ключи, токены сервисных аккаунтов Kubernetes, GitHub и GitLab PAT, а также проверить логи на подозрительный исходящий трафик.