Ataque na cadeia de suprimentos LiteLLM compromete mais de 2.500 organizações
Aprofundamento CEVIU
Aprofundamento
Este ataque na cadeia de suprimentos, que comprometeu mais de 2.500 organizações e 434.000 pipelines de CI/CD, tem raízes profundas em um incidente anterior. O grupo TeamPCP explorou uma configuração incorreta de pull_request_target no GitHub Actions do scanner Trivy em 27 de fevereiro de 2026, roubando um Personal Access Token (PAT) privilegiado. Esse token foi então usado para adulterar 75 das 76 tags de versão mutáveis no repositório do Trivy, como o CEVIU News detalhou em 26 de março de 2026. Foi essa versão trojanizada do Trivy que o pipeline de CI/CD do LiteLLM instalou automaticamente.
As versões 1.82.7 e 1.82.8 do LiteLLM, posteriormente publicadas no PyPI, continham um payload malicioso. Este código era executado automaticamente em cada invocação Python, sem a necessidade de um import explícito, através do download de um arquivo .pth que o interpretador Python executava. Esse mecanismo de propagação rápida é uma característica comum em ataques de cadeia de suprimentos, já observada em outros incidentes. O ataque ao Bitwarden CLI, noticiado pelo CEVIU News em 28 de abril de 2026, por exemplo, demonstrou como pacotes comprometidos podem agir em poucos minutos.
O que mudou
A cobertura anterior do CEVIU News, datada de 26 de março de 2026, já havia revelado o ataque inicial à cadeia de suprimentos do LiteLLM, o envolvimento do TeamPCP e a conexão com o comprometimento do Trivy. A notícia atual, entretanto, traz a quantificação chocante do impacto: mais de 2.500 organizações e 434.000 pipelines de CI/CD foram expostos. Agora temos a dimensão completa da exploração e a confirmação de que, mesmo com os pacotes maliciosos ativos por apenas 40 minutos, o tempo foi suficiente para a propagação massiva e o comprometimento generalizado de credenciais e chaves.
Por que isso importa
Este incidente no LiteLLM sublinha a fragilidade da cadeia de suprimentos de software. A cascata de comprometimento, de uma ferramenta de segurança como o Trivy a uma biblioteca de IA como o LiteLLM, demonstra como uma única falha pode gerar um impacto sistêmico e devastador. Além disso, o fato de o alvo final ser um componente de IA sugere uma tendência preocupante. A infraestrutura de IA está se tornando um alvo principal para ataques de cadeia de suprimentos, justamente por ser um ponto de convergência de dados, identidade e capacidade de computação crítica. Este é um alerta claro para as equipes de segurança focarem na proteção de seus pipelines de CI/CD e na governança de dependências.
Linha do tempo
TeamPCP explora vulnerabilidade em `pull_request_target` no GitHub Actions do Trivy, roubando um PAT privilegiado.
CEVIU News reporta que TeamPCP atinge LiteLLM e o pacote LiteLLM no PyPI é comprometido.
CEVIU News publica análise técnica completa do ataque ao LiteLLM.
CEVIU News reporta ataque de supply chain no Bitwarden CLI expondo segredos de desenvolvedores.
CEVIU News detalha ataque 'TrapDoor' a pacotes em npm, PyPI e Crates.io.
CEVIU News alerta sobre worm Shai-Hulud comprometendo pacotes npm.
Revelado que ataque na cadeia de suprimentos LiteLLM afetou mais de 2.500 organizações e 434.000 pipelines.
Perguntas frequentes
O que é LiteLLM?
LiteLLM é uma biblioteca Python de código aberto e um proxy server. Ele facilita a interação com diferentes modelos de linguagem grandes (LLMs) e é amplamente utilizado no ecossistema de IA.
Como ocorreu o ataque ao LiteLLM?
O grupo TeamPCP explorou uma falha de segurança no pipeline de CI/CD do LiteLLM. A biblioteca instalou uma versão comprometida do scanner Trivy, que por sua vez continha código malicioso. As versões adulteradas do LiteLLM foram as 1.82.7 e 1.82.8.
Quais tipos de dados foram comprometidos?
O ataque expôs uma vasta gama de informações sensíveis, incluindo credenciais de publicação de pacotes, chaves de nuvem, chaves SSH, tokens de acesso, variáveis de ambiente, dados de tempo de execução e chaves de provedores de IA.
O que as organizações afetadas devem fazer?
Devem considerar todas as credenciais acessíveis via LiteLLM como comprometidas. É crucial validar e rotacionar esses segredos, contas de serviço e sessões. Uma revisão detalhada dos logs também é fundamental para determinar o escopo da exposição e a linha do tempo do comprometimento.
Fontes
- securityweek.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 13 de agosto de 2026
- Editoria
- CEVIU Segurança da Informação

