LiteLLM — Ataque a la Cadena de Suministro por TeamPCP con el Backdoor SANDCLOCK (CVE-N/A)
Fecha de publicación: 17 de agosto de 2026
Categoría: Ataques a la Cadena de Suministro (Supply Chain Attacks)
Introducción
Las operaciones de seguridad defensiva se enfrentan a un escenario crítico tras descubrirse un ataque dirigido a la cadena de suministro de software de inteligencia artificial. El grupo de actores de amenazas conocido como TeamPCP logró vulnerar las credenciales de los mantenedores del popular gateway de IA LiteLLM, inyectando versiones maliciosas en el repositorio oficial de Python Package Index (PyPI). El payload integrado, identificado por la firma de ciberseguridad Resecurity como el troyano SANDCLOCK, operó sigilosamente durante varios meses, exponiendo credenciales de infraestructura en la nube, tokens de control de versiones y claves de proveedores de Modelos de Lenguaje Grande (LLM) de más de 2,500 organizaciones a nivel global, incluyendo sectores altamente regulados como banca, salud y tecnología.
¿Qué es LiteLLM y el Vector de Ataque? (Análisis General)
LiteLLM es una biblioteca de utilidad y pasarela de código abierto ampliamente adoptada que unifica las llamadas a API para más de 100 proveedores de LLM, tales como OpenAI, Anthropic, Google Gemini y modelos locales de Ollama. Su integración nativa en los flujos de desarrollo de aplicaciones de IA la convierte en una pieza central de la arquitectura moderna.
El compromiso de un componente tan crítico multiplica exponencialmente el radio de explosión (blast radius). Al infectar las versiones 1.82.7 y 1.82.8 publicadas en PyPI alrededor de marzo de 2026, los atacantes establecieron una ventana de exposición prolongada que dificultó métricas clave como el MTTD (Mean Time to Detect) y el MTTR (Mean Time to Respond).
- Vector CVSS estimado (Estimación Razonada): 9.8 / 10 (Crítico)
- Vector CVSS:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H(Estimación basada en la severidad de ejecución remota de código en canal de suministro y robo masivo de credenciales). - Clasificación CWE (Estimación Razonada): CWE-506 (Embedded Malicious Code) y CWE-494 (Download of Code Without Integrity Check).
¿Cómo funciona? (Análisis Técnico)
El incidente se materializó mediante una intrusión directa en las cuentas de los mantenedores del paquete legítimo, permitiendo la inyección de código malicioso directamente en los artefactos de distribución de PyPI.
Flujo inicial de infección / entrada del exploit:
- Los desarrolladores e infraestructuras de CI/CD que actualizaron automáticamente las dependencias de Python descargaron e instalaron las versiones comprometidas (
1.82.7o1.82.8). - Durante la fase de inicialización o ejecución del paquete troyano, el payload incrustado del backdoor SANDCLOCK se despliega de forma silenciosa en el entorno de ejecución local o servidor de compilación.
- Los desarrolladores e infraestructuras de CI/CD que actualizaron automáticamente las dependencias de Python descargaron e instalaron las versiones comprometidas (
Mecanismos de persistencia y recolección de secretos:
- El componente malicioso escanea de forma sistemática el entorno del sistema operativo en busca de credenciales de alta sensibilidad almacenadas en variables de entorno, archivos de configuración locales y almacenes de secretos.
- Entre los elementos recopilados se encuentran claves privadas de GitHub Apps, tokens de acceso personal (PATs), credenciales de AWS, GCP y Firebase, tokens de registros de contenedores (ECR, JFrog), claves SSH, secretos de Kubernetes y credenciales corporativas vinculadas a APIs de proveedores de IA.
Exfiltración de datos:
- Resecurity identificó un archivo comprimido masivo de aproximadamente 150 GB que contiene los datos sustraídos por el troyano de robo de credenciales, evidenciando una recolección masiva y estructurada de identidades de CI/CD y accesos corporativos.
Sistemas / Entornos Afectados
El impacto abarca cientos de miles de entornos de integración continua y despliegue continuo (CI/CD) y más de 2,500 organizaciones. Los registros de víctimas analizados (manifests) enumeran 898 propietarios de cuentas y organizaciones de GitHub distintos afectados a través de 2,038 repositorios.
- Versiones vulnerables: LiteLLM versiones
1.82.7y1.82.8(PyPI). - Sectores más afectados: Tecnología, Banca y Finanzas, Salud (Healthcare), y grandes empresas globales.
- Propietarios destacados en manifiestos de víctimas: Microsoft, Azure, IBM, NVIDIA, PayPal (Zettle), Deloitte, Bosch, S&P Global, Elevance Health, 84.51° (Kroger), Adeo (Leroy Merlin), Kärcher, Dräger, ID.me, 1inch y Cencosud-Cencommerce (con el mayor volumen de repositorios afectados, alcanzando 64).
| CVE | Categoría (CWE) | Impacto | CVSS | Vector (resumido) |
|---|---|---|---|---|
| N/A (Ataque de Cadena de Suministro) | CWE-506 (Malicious Code) | Exposición total de credenciales cloud e infraestructura | 9.8 (Estimado) | Red / Sin privilegios / Sin interacción / Crítico |
Mitigación y Detección
Remediación
Las organizaciones que hayan utilizado o implementado LiteLLM en sus entornos durante la ventana de exposición deben ejecutar un plan de respuesta a incidentes inmediato:
- Revocación y Rotación Masiva de Credenciales: Invalidar de forma inmediata todas las llaves privadas de GitHub Apps, tokens PAT, credenciales de AWS/GCP/Firebase, tokens ECR/JFrog, llaves SSH y contraseñas de firmas de código expuestas en los entornos de CI/CD.
- Actualización de Dependencias: Forzar la actualización del paquete LiteLLM a versiones seguras posteriores o anteriores a la ventana de compromiso, eliminando por completo las versiones
1.82.7y1.82.8. - Invalidación de Sesiones: Cerrar todas las sesiones activas en plataformas de desarrollo y proveedores de modelos de lenguaje asociados.
Detección
Los equipos de seguridad defensiva (Blue Team) deben auditar los registros de actividad en busca de artefactos sospechosos y llamadas anómalas a servicios de IA o infraestructura cloud originadas desde entornos automatizados.
Advertencia del Analista: “La presencia de LiteLLM versiones
1.82.7o1.82.8en cualquier pipeline de CI/CD debe tratarse como un compromiso total de identidad. La asunción predeterminada debe ser que todas las claves operativas accesibles por dichos entornos han sido exfiltradas.”
- Indicadores de Compromiso (IoCs) recomendados para búsqueda:
- Archivos binarios o scripts de instalación de Python que hagan referencia a las versiones de LiteLLM
1.82.7y1.82.8. - Tráfico saliente no autorizado desde servidores de compilación hacia endpoints de infraestructura desconocidos durante los periodos de ejecución de builds.
- Archivos binarios o scripts de instalación de Python que hagan referencia a las versiones de LiteLLM
Recapitulando
El ataque a la cadena de suministro de LiteLLM orquestado por el grupo TeamPCP mediante el troyano SANDCLOCK demuestra la vulnerabilidad estructural de los ecosistemas modernos de desarrollo basados en dependencias abiertas de IA. Con más de 2,500 organizaciones afectadas y la extracción masiva de 150 GB de credenciales corporativas, este incidente subraya la necesidad imperativa de implementar controles estrictos de integridad de dependencias, escaneo continuo de artefactos en repositorios de paquetes públicos y una rápida capacidad de rotación automatizada de secretos en infraestructuras cloud y pipelines de CI/CD.
Referencias
- Resecurity. (2026). LiteLLM / TeamPCP Supply-Chain Attack Analysis. Resecurity Threat Intelligence Briefings.
- The Hacker News. (2026). LiteLLM Supply-Chain Attack – Technology, Banking and Healthcare the Most Affected. Recuperado de https://securityaffairs.com/?p=197377
