Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1arstechnica+1helpnetsecurity+1Une archive de 153 Go contenant des identifiants volés lors de l'attaque de la chaîne d'approvisionnement de LiteLLM en mars 2026 a refait surface, exposant des données sensibles liées à près de 2 500 organisations, dont Amazon Amazon.com, Inc. , Samsung, Cisco , Microsoft , NVIDIA et Salesforce . Les entreprises de sécurité Hudson Rock et CloudSEK ont publié cette semaine des analyses de ces données, révélant pour la première fois l'ampleur réelle d'une attaque qui n'a duré qu'une quarantaine de minutes en mars, mais qui a permis de dérober des secrets dans plus de 430 000 pipelines CI/CD.helpnetsecurity+2
La faille remonte à TeamPCP, un groupe cybercriminel apparu fin 2025. Le 19 mars 2026, le groupe a utilisé des identifiants volés pour publier une version compromise de Trivy, un scanner de vulnérabilités open source très utilisé. Le pipeline de build de LiteLLM installait automatiquement Trivy, ce qui a donné au scanner corrompu un accès à l'environnement du runner et a permis aux attaquants de dérober les jetons de publication PyPI du projet.arstechnica+1
À l'aide de ces jetons, TeamPCP a publié deux versions malveillantes de LiteLLM, les versions 1.82.7 et 1.82.8, sur le Python Package Index le 24 mars. Le malware a collecté des variables d'environnement, des identifiants AWS, des configurations Kubernetes, des clés SSH et des clés API de fournisseurs d'IA, avant de les exfiltrer via une infrastructure contrôlée par les attaquants.helpnetsecurity+3
L'analyse d'Hudson Rock a attribué 118 829 dumps de runners CI à 2 488 domaines d'entreprises. CloudSEK, travaillant à partir d'un ensemble de données distinct, a corroboré ces chiffres, identifiant plus de 2 500 organisations potentiellement touchées. Les deux cabinets ont souligné que leurs conclusions reflètent une exposition plutôt que des compromissions confirmées.infostealers+3
Parmi les organisations liées aux identifiants exposés figurent Volkswagen, FedEx , Deloitte, ServiceNow , S&P Global , Siemens et BT Group.helpnetsecurity+1
« J'ai d'ailleurs confirmé que les données sont authentiques, plusieurs organisations en sont victimes », a écrit le chercheur indépendant en sécurité Kevin Beaumont, ajoutant que la faille découlait d'une « mauvaise sécurité de l'IA : non pas parce que l'IA est la menace, mais parce que des adolescents peuvent mener par le bout du nez des organisations obsédées par le déploiement précipité de l'IA et dotées d'une mauvaise sécurité DevOps ».arstechnica+1
Bien que plusieurs mois se soient écoulés depuis la compromission initiale, certaines organisations n'ont pas encore renouvelé leurs identifiants exposés. Beaumont a rapporté qu'une grande entreprise technologique américaine affirmait avoir renouvelé toutes les clés concernées, mais lorsqu'il les a testées, ce qui était autorisé par la politique de divulgation responsable de l'entreprise, « presque toutes fonctionnaient ».helpnetsecurity
Le cofondateur d'Hudson Rock, Alon Gal, a déclaré que les données ne circulaient pas encore publiquement, ce qui crée « une fenêtre d'opportunité cruciale pour que les entreprises renouvellent leurs clés et secrets avant qu'ils ne finissent par fuiter ». Les organisations sont instamment priées de considérer comme compromis tous les secrets accessibles aux versions 1.82.7 ou 1.82.8 de LiteLLM, de reconstruire les runners CI concernés et d'examiner les journaux d'activité remontant au 24 mars.thehackernews+2