Duas versões comprometidas da ferramenta LiteLLM ficaram disponíveis na plataforma PyPI durante aproximadamente quarenta minutos no mês de março, carregando código projetado para roubar credenciais de sistemas que as instalaram. A empresa de inteligência em ameaças cibernéticas CloudSEK revelou que um conjunto de dados analisado, compuesto por aproximadamente quatrocentas e trinta e quatro mil arquivos capturados pelos invasores, aponta que mais de duas mil organizações podem ter sido expostas a esse ataque.
Os pacotes maliciosos eram capazes de coletar uma variedade ampla de informações sensíveis, incluindo chaves de acesso a serviços em nuvem, chaves SSH, tokens de autenticação de clusters Kubernetes, senhas de bancos de dados e diversos outros segredos armazenados nos sistemas infectados. Essa capacidade de extração multidimensional transformou o incidente em uma ameaça particularmente grave para infraestrutura de tecnologia das organizações afetadas.
O ataque guarda relação com a invasão anteriormente documentada à ferramenta de segurança Trivy, sugerindo que os mesmos agentes maliciosos podem estar por trás de ambas as operações. Especialistas em segurança digital recomendam que todas as organizações que utilizam o LiteLLM em seus ambientes de desenvolvimento realizem imediatamente uma auditoria completa de suas credenciais, procedendo com a rotação de todas as chaves e senhas que possam ter sido comprometidas durante o período de exposição.
Fonte: The Hacker News

