TGViewer
KazDevOps KazDevOps @devopskaz · 6.87K subscribers
Post #1909 2.12K
🔥 Supply chain атака на LiteLLM: один pip install — и все секреты утекли

24 марта в PyPI были загружены отравленные версии LiteLLM (1.82.7 и 1.82.8). Простой pip install litellm — и с машин сливались: SSH-ключи, креды AWS/GCP/Azure, kubeconfig, git-токены, все переменные окружения (читай — все API-ключи), история шелла, крипто-кошельки, SSL-сертификаты, секреты CI/CD, пароли от баз данных. Пост Andrej Karpathy об этом посмотрели 62 млн (!) раз, так как его ретвитнул Илон Маск.

⚪️ Что произошло

Группировка TeamPCP сначала скомпрометировала Trivy GitHub Action, через него украла PyPI-токен мейнтейнера LiteLLM и опубликовала вредоносные версии. Малварь внедрили через .pth-файл, который выполняется при старте любого Python-процесса — даже если вы не импортируете библиотеку.

LiteLLM — это ~3,4 миллиона скачиваний в день. Но страшнее другое: это транзитивная зависимость. Если ваш проект зависит от dspy, какого-нибудь MCP-плагина или LLM-оркестратора, который тянет litellm — вы тоже под ударом. Вы могли даже не знать, что litellm у вас установлен.

⚪️ Как нашли

Малварь содержала баг: .pth-файл порождал дочерние процессы, которые при инициализации снова запускали тот же .pth, создавая экспоненциальную форк-бомбу, которая роняла машину. Исследователь из FutureSearch заметил, что у него закончилась RAM после обновления MCP-плагина в Cursor. Если бы атакующие не допустили эту ошибку — обнаружение могло затянуться на дни или недели.

Отравленные версии провисели на PyPI около 3 часов. При таком объёме скачиваний — этого более чем достаточно.

⚪️ Что делать

Проверьте: pip show litellm | grep Version. Если видите 1.82.7 или 1.82.8 — считайте машину полностью скомпрометированной. Ротируйте все секреты: SSH, облачные токены, kubeconfig, API-ключи, пароли БД. Проверьте kube-system на подозрительные поды (node-setup-*).

⚪️ Выводы

Это не единичный инцидент — это третий удар в координированной кампании TeamPCP: сначала Trivy, затем Checkmarx KICS, теперь LiteLLM.

Supply chain атаки — самый страшный вектор в современном софте. Каждый pip install может тянуть отравленный пакет из глубины дерева зависимостей. Классическая инженерная мантра «не изобретай велосипед, используй библиотеку» нуждается в переосмыслении. Пинните версии, проверяйте чексуммы, минимизируйте зависимости.


@DevOpsKaz 😛
More from @devopskaz
  1. Sep 24, 2026⚡️ Как выстроить быстрорастущую AI-инфраструктуру для ритейла в облаке: опыт 4SELL Летом 4…
  2. Sep 24, 2026🔥 Спикер №10 DevOpsDays Almaty'26 — Тамерлан Бимжанов, DevOps Engineer, BCC-HUB Тамерлан…
  3. Sep 24, 2026🔥 Миграция микросервисов из одного namespace в другой без простоя Ключевой процесс — сохр…
  4. Sep 23, 2026⚡️ KazHackStan 2026: главная киберконференция региона 29-30 сентября Главная идея cамой ма…
  5. Sep 23, 2026🔥 Свежая подборка инструментов DevOps ⚪️ k8s-mechanic Kubernetes-контроллер, который отсл…
  6. Sep 22, 2026⚡️ FinOps для Superapps & MiniApps: как перестать переплачивать за инфраструктуру На предс…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →