Пук-среньк-LiteLLM
Если у Вас в CI лежит секрет, рано или поздно кто-нибудь обязательно превратит его в публичный архив. В этот раз получилось сразу 153 ГБ
В марте злоумышленники из TeamPCP добрались до PyPI-токена LiteLLM и выпустили заражённые версии 1.82.7 и 1.82.8. Пакет вытаскивал переменные окружения, AWS-ключи, Kubernetes-конфиги, токены GitHub/GitLab и другие радости, которые мы обычно называем "ну это же просто CI"
Теперь Hudson Rock утверждает, что получил архив украденного: 433 909 файлов и 118 829 дампов CI-раннеров, которые удалось связать с 2 488 корпоративными доменами. В списке CloudSEK есть AWS, Samsung, Cisco, Boeing, Nvidia, Intel и много кого ещё
С конкретными названиями пока аккуратно. Домен или почта коммитера в дампе ещё не означают, что компания публично подтвердила взлом. Но для тех, кто запускал LiteLLM 1.82.7 или 1.82.8, это уже не особо утешает
Считайте доступные тому окружению секреты скомпрометированными. Отзывайте и перевыпускайте ключи, проверяйте CloudTrail, Kubernetes audit и CI-логи начиная с 24 марта 2026 года
Расследование: ТЫК
Проверка домена и список: ТЫК
Если у Вас в CI лежит секрет, рано или поздно кто-нибудь обязательно превратит его в публичный архив. В этот раз получилось сразу 153 ГБ
В марте злоумышленники из TeamPCP добрались до PyPI-токена LiteLLM и выпустили заражённые версии 1.82.7 и 1.82.8. Пакет вытаскивал переменные окружения, AWS-ключи, Kubernetes-конфиги, токены GitHub/GitLab и другие радости, которые мы обычно называем "ну это же просто CI"
Теперь Hudson Rock утверждает, что получил архив украденного: 433 909 файлов и 118 829 дампов CI-раннеров, которые удалось связать с 2 488 корпоративными доменами. В списке CloudSEK есть AWS, Samsung, Cisco, Boeing, Nvidia, Intel и много кого ещё
С конкретными названиями пока аккуратно. Домен или почта коммитера в дампе ещё не означают, что компания публично подтвердила взлом. Но для тех, кто запускал LiteLLM 1.82.7 или 1.82.8, это уже не особо утешает
Считайте доступные тому окружению секреты скомпрометированными. Отзывайте и перевыпускайте ключи, проверяйте CloudTrail, Kubernetes audit и CI-логи начиная с 24 марта 2026 года
Расследование: ТЫК
Проверка домена и список: ТЫК