В результате атаки на цепочку поставок программного обеспечения открытого проекта LiteLLM были скомпрометированы данные более чем 2500 организаций. Среди пострадавших, по имеющимся данным, фигурируют Cisco, Samsung, Salesforce и Amazon Web Services, а также Airbus U.S. Space & Defense, Thales Group, Deutsche Bahn, Munich Re и London Stock Exchange Group. Инцидент стал одним из крупнейших в сфере кибербезопасности за последние месяцы и затронул не только корпоративную информацию, но и критически важные служебные секреты.

Механизм атаки: поддельный пакет Trivy

LiteLLM представляет собой шлюз с открытым исходным кодом, который преобразует вызовы API для более чем сотни больших языковых моделей в единый формат, совместимый с OpenAI. При этом сам LiteLLM не был скомпрометирован напрямую: непосредственной целью злоумышленников стал защитный модуль Aqua Security Trivy, предназначенный для сканирования уязвимостей. По данным расследования, атаку провели хакеры из группы TeamPCP: модифицированный пакет Trivy был загружен в LiteLLM без проверки идентификатора, что позволило злоумышленникам получить права администратора на сервере и установить вредоносное ПО.

Что именно украли: ключи важнее данных

Установленная вредоносная программа скомпрометировала учётные данные и секреты, которые эксперты считают гораздо более ценными, чем собственно корпоративная информация. Среди похищенного — ключи SSH и облачных ресурсов, токены Kubernetes, переменные среды, токены публикации в репозиториях, а также ключи поставщиков ИИ. По информации CloudSEK, были скомпрометированы ресурсы 2500 компаний и 434 000 конвейеров CI/CD — проектов разработки программного обеспечения. Hudson Rock изучили дамп похищенных данных объёмом 195 Тбайт и опубликовали архив материалов размером 153 Гбайт.

Хронология и инструменты проверки

Эксперты CloudSEK и Hudson Rock установили, что атака была развёрнута 24 марта, однако проблема оставалась неразрешённой и спустя пять месяцев после инцидента. Обе компании запустили инструменты проверки доменов, чтобы пострадавшие организации могли самостоятельно оценить степень своей уязвимости онлайн. Согласно актуальной дате 24 августа 2026 года, с момента развёртывания атаки прошло около пяти месяцев, что подчёркивает длительность периода, в течение которого угроза сохранялась.

Противоречивые данные

В источниках наблюдается расхождение в масштабах инцидента. Основной текст и ряд изданий (включая 3dnews.ru, cpomagazine.com и securityweek.com) указывают на более чем 2500 пострадавших организаций, тогда как The Hacker News в своём материале оперирует цифрой «более 2100 организаций». Различия в оценках могут быть связаны с разными методиками подсчёта и моментами фиксации данных. Кроме того, хотя компании утверждают, что произвели замену учётных данных, некоторые из скомпрометированных ключей, по имеющимся сведениям, остаются действительными и по сей день, а гарантии того, что организации перепроверят механизмы работы своих систем ИИ, пока нет.

Последствия для конфиденциальности

Скомпрометированные ключи и токены могут поставить под угрозу конфиденциальность данных как самих пострадавших организаций, так и их клиентов. Эксперты подчёркивают, что утечка служебных секретов — ключей SSH, токенов Kubernetes и переменных среды — открывает путь к дальнейшему горизонтальному перемещению в инфраструктуре, что делает инцидент потенциально долгосрочным риском. Для пострадавших компаний приоритетом становится не только замена учётных данных, но и аудит цепочек поставок и механизмов работы ИИ-систем.