Zkompromitovaný balíček LiteLLM pro Python poukazuje na reálná rizika útoků na dodavatelský řetězec

26.3.2026 | Autor: Top privacy s.r.o.
5

Zkompromitované verze LiteLLM na PyPI kradly citlivé údaje a šířily se v prostředí Kubernetes. Podívejte se, jaký dopad má tento incident na cloudovou a AI infrastrukturu.

Zkompromitovaný balíček LiteLLM pro Python poukazuje na reálná rizika útoků na dodavatelský řetězec

Incident, který se dostal přímo do oficiálního repozitáře

Bezpečnostní incident, který postihl knihovnu LiteLLM, patří mezi ty, které mají velmi praktický dopad na fungování cloudových a AI řešení. Do oficiálního repozitáře PyPI se dostaly dvě škodlivé verze balíčku (1.82.7 a 1.82.8), které byly schopné nejen shromažďovat citlivé údaje, ale také se aktivně šířit v infrastruktuře.

Podle zjištění společností Endor Labs, JFrog a Wiz byly tyto verze zveřejněny 24. března 2026 a po odhalení následně odstraněny. Za poslední bezpečnou verzi je považována verze 1.82.6.

Co se dělo po nasazení balíčku

Škodlivý kód byl navržen tak, aby získával data přímo z prostředí, ve kterém byl spuštěn. Zaměřoval se zejména na přístupové údaje, klíče SSH, tokeny Kubernetes, konfigurační soubory či soubory .env.

Získaná data byla následně odesílána do infrastruktury ovládané útočníkem. V případě nasazení v prostředí Kubernetes navíc docházelo k pokusům o další šíření – malware pracoval s dostupnými tokeny, zjišťoval strukturu clusteru a snažil se nasazovat privilegované workloady.

Technický rozdíl, který zvýšil riziko

Rozdíl mezi kompromitovanými verzemi byl zásadní. Zatímco verze 1.82.7 aktivovala škodlivý kód při konkrétní interakci s knihovnou, verze 1.82.8 obsahovala také soubor .pth.

Ten umožňuje automatické spuštění kódu při startu interpretu Pythonu, což znamená, že ke kompromitaci mohlo dojít i bez přímého použití knihovny.

Pozadí útoku a širší souvislosti

Z dostupných informací vyplývá, že k incidentu nedošlo v rámci standardního vývojového procesu, ale prostřednictvím kompromitovaného přístupu k publikování balíčku.

Útok je zároveň spojován s aktivitami skupiny TeamPCP, která se v poslední době zaměřuje na open source ekosystém a postupně rozšiřuje svou působnost.

Dopad na cloudová a AI prostředí

LiteLLM patří mezi rozšířené knihovny a podle dostupných údajů se nachází přibližně v 36 % cloudových prostředí.

Pokud byl balíček použit v CI/CD pipeline, kontejnerech nebo produkčních Kubernetes klastrech, existuje reálné riziko, že kompromitace mohla zasáhnout širší infrastrukturu včetně dalších systémů a přístupů.

Co to znamená v praxi

Z praktického hlediska je klíčové ověřit, zda se v prostředí nenacházely kompromitované verze. V případě jejich použití je nutné k situaci přistupovat jako k možnému úniku dat.

To zahrnuje prověření infrastruktury, kontrolu komunikace i rotaci přístupových údajů. Incident zároveň ukazuje, že bezpečnost dodavatelského řetězce softwaru je dnes kritickým tématem pro každou organizaci pracující s cloudem nebo AI.


NAŠE SLUŽBY

Zdroj: CZECH CYBER TV


Top privacy s.r.o.

Top privacy s.r.o.

„Kvalitní obsah nevytvářejí copywriteři, ale odborníci.“