Twee malafide versies van het open-source AI-gatewaypakket LiteLLM stonden in maart ongeveer 40 minuten op PyPI en bevatten code die cloud-sleutels, SSH-sleutels, Kubernetes-tokens, databasewachtwoorden en andere geheimen kon stelen van systemen die ze installeerden. Dreigingsinformatiebedrijf CloudSEK meldt dat een dataset, opgebouwd uit circa 434.000 bestanden die aanvallers onderschepten, een mogelijke blootstelling van meer dan 2.500 organisaties in kaart brengt. Deze aantallen geven niet het aantal slachtoffers weer, maar betreffen bestanden die door CloudSEK zijn geanalyseerd als onderdeel van de campagne.

CloudSEK publiceerde de dataset als publieke zoektool, waarin organisaties zijn terug te vinden op naam of domein, met een indicatie van het aantal blootgestelde geheimen en een betrouwbaarheidslabel. Organisaties als NVIDIA, Cisco, Deloitte, Volkswagen, FedEx, Siemens en X Corp staan in de lijst. Dit betekent niet dat gestolen credentials daadwerkelijk zijn misbruikt; zowel CloudSEK als LiteLLM adviseren getroffen partijen om hun credentials te roteren.

LiteLLM identificeerde de versies 1.82.7 en 1.82.8 als gecompromitteerd. Deze stonden op 24 maart vanaf 10:39 UTC ongeveer 40 minuten live op PyPI voordat ze werden verwijderd. Gebruikers wordt aangeraden alle installaties tot 16:00 UTC die dag als verdacht te beschouwen. De malafide pakketten bevatten onder meer een bestand dat bij het opstarten van de Python-interpreter werd uitgevoerd, waardoor de schadelijke code actief was ongeacht of LiteLLM daadwerkelijk werd geïmporteerd. De kwaadaardige code verzamelde diverse gevoelige gegevens en stuurde deze versleuteld naar een door de aanvallers gecontroleerd domein.

De FBI waarschuwde in een advisering dat de gestolen credentials waarschijnlijk langdurig zullen worden misbruikt en adviseert organisaties om CI/CD-secrets, publicatietokens en cloud-credentials die in de blootstellingsperiode toegankelijk waren, te roteren. Dit sluit aan bij het advies van onder meer Aqua Security om over te stappen van langlevende naar tijdelijke tokens. De LiteLLM-incident maakt deel uit van een bredere TeamPCP supply-chain campagne, die ook verband houdt met de Trivy-scanner van Aqua Security.