LiteLLM infectó 2.500 empresas

Artículo de Nacata Security, 12/08/2026

¿Sabías que un solo token sin revocar puede comprometer miles de organizaciones a la vez?

Un ataque en cadena afectó a más de 2.500 empresas en cuestión de minutos.

LiteLLM no fue el objetivo real. Los atacantes comprometieron primero a Trivy, el escáner de Aqua Security, y desde ahí el malware viajó solo hasta LiteLLM automáticamente.

El pipeline de LiteLLM instaló la versión contaminada de Trivy sin que nadie lo advirtiera, y dos versiones envenenadas llegaron a PyPI antes de que alguien reaccionara.

Representación visual del payload malicioso propagándose desde un paquete de software comprometido en PyPI, con código binario derramándose como una mancha que infecta sistemas en cuestión de minutos.
Cuarenta minutos bastaron

Solo cuarenta minutos bastaron para desencadenar todo el caos.

Las versiones 1.82.7 y 1.82.8 de LiteLLM estuvieron disponibles en PyPI durante apenas cuarenta minutos. Tiempo más que suficiente. El payload malicioso se ejecutaba en cada invocación de Python, sin necesidad de ninguna importación explícita, lo que significa que cualquier sistema donde el paquete estuviera instalado quedaba expuesto de forma inmediata y silenciosa, sin dejar pistas obvias de que algo iba mal.

434.000 pipelines CI/CD tocados en ese tiempo.

Según el análisis de CloudSEK, la propagación fue tan rápida porque los sistemas de construcción automatizados comprimen el tiempo de respuesta: tareas programadas, resolvedores de dependencias, runners efímeros y capas en caché copiaron el artefacto malicioso a una velocidad que superó por completo la ventana de detección y rotación de credenciales, incluso después de que los paquetes fueran retirados del repositorio.

Nvidia, AWS, Samsung y Cisco están en la lista de organizaciones expuestas.

CloudSEK matiza que los datos de exposición son estimaciones reconstruidas: no todas las organizaciones listadas sufrieron un compromiso confirmado ni todas las credenciales fueron robadas. Aun así, la escala del riesgo potencial es enorme. Entre los nombres que aparecen también figuran Salesforce, Siemens, FedEx, Volkswagen, Zscaler y el London Stock Exchange Group, entre muchos otros.

Red de pipelines CI/CD interconectadas con un nodo central comprometido que distribuye el código malicioso hacia miles de organizaciones simultáneamente. Metáfora visual del alcance masivo del ataque.
Miles de pipelines infectadas

Un token sin revocar lo inició todo.

El vector de entrada fue un token de publicación que nunca se anuló tras el ataque previo a Trivy. Ese descuido conectó tres herramientas distintas en una sola cadena de compromiso y convirtió una fuga de credencial puntual en una exposición de escala ecosistémica.

Lo que quedó expuesto va mucho más allá.

El ataque no solo comprometió código. Entre los datos potencialmente accesibles figuran credenciales de publicación de paquetes, claves cloud, SSH keys, tokens de sesión, variables de entorno y claves de proveedores de inteligencia artificial. Con ese arsenal, un atacante puede tomar el control de cuentas, robar datos, inyectar commits maliciosos o desplegar malware adicional sin levantar alertas inmediatas.

Cualquier secreto accesible a LiteLLM debe considerarse comprometido ahora mismo.

CloudSEK es explícita: eso incluye secretos en memoria de proceso, inyectados en el job, almacenados en disco o recuperables a través de un servicio de metadatos de instancia. La rotación de credenciales debe ir acompañada de una revisión exhaustiva de logs para acotar el alcance real.

Representación de la infraestructura de IA como objetivo estratégico: un cerebro de circuitos rodeado de credenciales y claves que se fragmentan, simbolizando el riesgo de comprometer un punto de control de IA conectado a todo el ecosistema.
IA, próximo objetivo

El próximo gran ataque apuntará directamente a la infraestructura de IA.

CloudSEK advierte que los sistemas de IA se han convertido en nodos de alto valor donde convergen datos, identidad y capacidad de cómputo. Comprometer una capa de control de IA significa acceder a todo lo conectado a ella.

La IA conecta todo lo demás.

Este incidente demostró que un ataque de supply chain sobre un producto de IA no es solo una brecha de software: es una palanca para comprometer identidades y sistemas adyacentes. A medida que la IA se integra más en entornos corporativos, su atractivo como vector de entrada principal crece.

Revisa, rota y audita sin esperar.

Si tu organización usa o usó LiteLLM, el momento de actuar es ahora. No esperes a confirmar el compromiso: rota primero y audita después.

Qué hacer ahora

  • Revoca y rota todas las credenciales accesibles a LiteLLM de inmediato.
  • Audita los logs de tus pipelines CI/CD para detectar actividad anómala.
  • Verifica qué versiones de LiteLLM instalaste y cuándo exactamente.

¿Tu equipo tiene un protocolo claro para rotar credenciales ante un supply chain attack?

La seguridad no se improvisa, se audita. En Nacata Security detectamos vulnerabilidades y protegemos tu empresa, porque un solo fallo puede costarte todo lo que has construido.

Artículos relacionados

Nacata Security, contáctanos cuando quieras

¿Cómo calificarías esta noticia?

Somos Nacata Security, conócenos

web: nacata.io

email: info@nacata.io

Teléfono: 919930793

LinkedIn: Nacata Security

Amenazas

Riesgos y ataques que están ocurriendo justo ahora: vulnerabilidades siendo explotadas activamente, alertas oficiales de organismos de ciberseguridad, campañas de phishing o malware en marcha.

Información pensada para actuar y protegerte antes de que el problema te llegue a afectar.



RATING


8



¿Quiénes somos?


En Nacata Security somos una empresa de ciberseguridad ofensiva especializada en auditorías y test de intrusión.


Detectamos, evaluamos y ayudamos a mitigar las vulnerabilidades de tus sistemas, redes y aplicaciones antes de que un atacante real las explote, ofreciendo una defensa 360º adaptada a cada cliente.


Estamos encantados de contactar contigo para lo que quieras.