Внаслідок атаки на ланцюг постачання програмного забезпечення відкритого проєкту LiteLLM було скомпрометовано дані понад 2500 організацій. Серед постраждалих, за наявними даними, фігурують Cisco, Samsung, Salesforce та Amazon Web Services, а також Airbus U.S. Space & Defense, Thales Group, Deutsche Bahn, Munich Re та London Stock Exchange Group. Інцидент став одним із найбільших у сфері кібербезпеки за останні місяці та торкнувся не лише корпоративної інформації, а й критично важливих службових секретів.
Механізм атаки: підроблений пакет Trivy
LiteLLM є шлюзом із відкритим вихідним кодом, який перетворює виклики API для понад сотні великих мовних моделей на єдиний формат, сумісний із OpenAI. При цьому сам LiteLLM не був скомпрометований безпосередньо: безпосередньою метою зловмисників став захисний модуль Aqua Security Trivy, призначений для сканування вразливостей. За даними розслідування, атаку провели хакери з групи TeamPCP: модифікований пакет Trivy було завантажено в LiteLLM без перевірки ідентифікатора, що дозволило зловмисникам отримати права адміністратора на сервері та встановити шкідливе ПЗ.
Що саме викрали: ключі цінніші за дані
Встановлена шкідлива програма скомпрометувала облікові дані та секрети, які експерти вважають значно ціннішими, ніж власне корпоративна інформація. Серед викраденого — ключі SSH та хмарних ресурсів, токени Kubernetes, змінні середовища, токени публікації в репозиторіях, а також ключі постачальників ШІ. За інформацією CloudSEK, було скомпрометовано ресурси 2500 компаній і 434 000 конвеєрів CI/CD — проєктів розробки програмного забезпечення. Hudson Rock досліджували дамп викрадених даних обсягом 195 Тбайт і опублікували архів матеріалів розміром 153 Гбайт.
Хронологія та інструменти перевірки
Експерти CloudSEK та Hudson Rock встановили, що атака була розгорнута 24 березня, проте проблема залишалася нерозв'язаною навіть через п'ять місяців після інциденту. Обидві компанії запустили інструменти перевірки доменів, щоб постраждалі організації могли самостійно оцінити ступінь своєї вразливості онлайн. Згідно з актуальною датою 24 серпня 2026 року, з моменту розгортання атаки минуло близько п'яти місяців, що підкреслює тривалість періоду, протягом якого загроза зберігалася.
Суперечливі дані
У джерелах спостерігається розбіжність у масштабах інциденту. Основний текст та ряд видань (зокрема 3dnews.ru, cpomagazine.com і securityweek.com) вказують на понад 2500 постраждалих організацій, тоді як The Hacker News у своєму матеріалі оперує цифрою «понад 2100 організацій». Відмінності в оцінках можуть бути пов'язані з різними методиками підрахунку та моментами фіксації даних. Крім того, хоча компанії заявляють, що здійснили заміну облікових даних, деякі з скомпрометованих ключів, за наявними відомостями, залишаються діючими й досі, а гарантії того, що організації повторно перевірятимуть механізми роботи своїх систем ШІ, поки немає.
Наслідки для конфіденційності
Скомпрометовані ключі та токени можуть загрожувати конфіденційності даних як самих постраждалих організацій, так і їхніх клієнтів. Експерти підкреслюють, що витока службових секретів — ключів SSH, токенів Kubernetes та змінних середовища — відкриває шлях до подальшого горизонтального переміщення в інфраструктурі, що робить інцидент потенційно довгостроковим ризиком. Для постраждалих компаній пріоритетом стає не лише заміна облікових даних, а й аудит ланцюгів постачання та механізмів роботи систем ШІ.