Zkompromitované verze LiteLLM na PyPI kradly citlivé údaje a šířily se v prostředí Kubernetes. Podívejte se, jaký dopad má tento incident na cloudovou a AI infrastrukturu.
Incident, který se dostal přímo do oficiálního repozitáře
Bezpečnostní incident, který postihl knihovnu LiteLLM, patří mezi ty, které mají velmi praktický dopad na fungování cloudových a AI řešení. Do oficiálního repozitáře PyPI se dostaly dvě škodlivé verze balíčku (1.82.7 a 1.82.8), které byly schopné nejen shromažďovat citlivé údaje, ale také se aktivně šířit v infrastruktuře.
Podle zjištění společností Endor Labs, JFrog a Wiz byly tyto verze zveřejněny 24. března 2026 a po odhalení následně odstraněny. Za poslední bezpečnou verzi je považována verze 1.82.6.
Co se dělo po nasazení balíčku
Škodlivý kód byl navržen tak, aby získával data přímo z prostředí, ve kterém byl spuštěn. Zaměřoval se zejména na přístupové údaje, klíče SSH, tokeny Kubernetes, konfigurační soubory či soubory .env.
Získaná data byla následně odesílána do infrastruktury ovládané útočníkem. V případě nasazení v prostředí Kubernetes navíc docházelo k pokusům o další šíření – malware pracoval s dostupnými tokeny, zjišťoval strukturu clusteru a snažil se nasazovat privilegované workloady.
Technický rozdíl, který zvýšil riziko
Rozdíl mezi kompromitovanými verzemi byl zásadní. Zatímco verze 1.82.7 aktivovala škodlivý kód při konkrétní interakci s knihovnou, verze 1.82.8 obsahovala také soubor .pth.
Ten umožňuje automatické spuštění kódu při startu interpretu Pythonu, což znamená, že ke kompromitaci mohlo dojít i bez přímého použití knihovny.
Pozadí útoku a širší souvislosti
Z dostupných informací vyplývá, že k incidentu nedošlo v rámci standardního vývojového procesu, ale prostřednictvím kompromitovaného přístupu k publikování balíčku.
Útok je zároveň spojován s aktivitami skupiny TeamPCP, která se v poslední době zaměřuje na open source ekosystém a postupně rozšiřuje svou působnost.
Dopad na cloudová a AI prostředí
LiteLLM patří mezi rozšířené knihovny a podle dostupných údajů se nachází přibližně v 36 % cloudových prostředí.
Pokud byl balíček použit v CI/CD pipeline, kontejnerech nebo produkčních Kubernetes klastrech, existuje reálné riziko, že kompromitace mohla zasáhnout širší infrastrukturu včetně dalších systémů a přístupů.
Co to znamená v praxi
Z praktického hlediska je klíčové ověřit, zda se v prostředí nenacházely kompromitované verze. V případě jejich použití je nutné k situaci přistupovat jako k možnému úniku dat.
To zahrnuje prověření infrastruktury, kontrolu komunikace i rotaci přístupových údajů. Incident zároveň ukazuje, že bezpečnost dodavatelského řetězce softwaru je dnes kritickým tématem pro každou organizaci pracující s cloudem nebo AI.