Un ataque a la cadena de suministro ha expuesto terabytes de credenciales pertenecientes a algunas de las organizaciones más grandes y sensibles del mundo, incluyendo Microsoft, Amazon, Cisco y Samsung. La revelación fue hecha por las firmas de seguridad CloudSEK y Hudson Rock, quienes informaron que se encontraron claves de acceso, tokens de repositorio y secretos de Kubernetes, entre otros.
La extracción de credenciales ocurrió durante una ventana de 40 minutos en marzo, mientras las víctimas utilizaban versiones comprometidas de LiteLLM, una herramienta de código abierto para el desarrollo de software impulsado por inteligencia artificial. Hudson Rock analizó un archivo de 195TB que contenía esta información, lo que indica la magnitud del ataque y su impacto potencial en más de 2,500 organizaciones.
El ataque fue posible gracias a una vulnerabilidad en versiones de LiteLLM que habían sido descargadas desde el índice oficial de paquetes de Python. Los atacantes, un grupo conocido como TeamPCP, lograron acceder a la memoria de las máquinas infectadas y exfiltrar datos a través de un canal controlado por ellos.
En total, se expusieron credenciales de aproximadamente 434,000 pipelines de integración y entrega continua (CI/CD) que habían ejecutado las versiones comprometidas de LiteLLM. La información filtrada incluye secretos sensibles para plataformas como Salesforce, Slack y Microsoft Azure, lo que representa un riesgo significativo para las organizaciones afectadas.
Los investigadores han tenido dificultades para identificar a todas las organizaciones involucradas, aunque han confirmado que empresas como Nvidia, FedEx, Volkswagen y Deloitte están entre las afectadas. Este incidente subraya la necesidad urgente de mejorar la seguridad en el desarrollo de software y la gestión de credenciales en un entorno donde la velocidad de implementación a menudo supera las medidas de seguridad adecuadas.




Comentarios