Bastan cuarenta minutos en línea en un repositorio público para transformar una biblioteca de software en un caballo de Troya global. Esto es lo que revela la investigación de CloudSEK sobre la mayor violación de la cadena de suministro de IA jamás registrada, un ataque que, según el informe, ha expuesto potencialmente a más de 2,500 empresas y 434,000 pipelines CI/CD en todo el mundo. El golpe, orquestado en marzo de 2026 por el grupo de actores de amenazas conocido como Team PCP, afectó a LiteLLM, una herramienta muy utilizada para gestionar la infraestructura de modelos de lenguaje, y dejó tras de sí una estela de credenciales robadas que, meses después, siguen siendo una amenaza activa.
Resumen
El número habla por sí mismo sobre la gravedad del episodio: más de 2,500 empresas aparecen en el conjunto de datos de exposición reconstruido por CloudSEK, junto con 434,000 pipelines CI/CD potencialmente comprometidos. No se trata de una estimación teórica, sino de la fotografía de un ecosistema de desarrollo de software que, durante semanas, continuó descargando y utilizando paquetes envenenados sin saberlo.
CloudSEK habla explícitamente de exposición potencial, no de compromiso confirmado para cada organización individual. Es una distinción importante: una empresa presente en el conjunto de datos de "alta confianza" debe iniciar verificaciones privadas, notificaciones internas y control de registros, pero la presencia en la lista no equivale automáticamente a una violación exitosa. Dicho esto, la escala sigue siendo sin precedentes para un ataque que tiene como epicentro la infraestructura de IA.
Entre los nombres con alta confianza en el conjunto de datos se encuentran gigantes como NVIDIA, Amazon Web Services, Cisco Systems, Salesforce, Siemens, X Corp (Twitter) y Orange S.A.. La variedad de sectores involucrados, desde la nube hasta las telecomunicaciones, desde la industria manufacturera hasta las finanzas, muestra cuán transversal es la dependencia de herramientas de código abierto como LiteLLM en las modernas pipelines de desarrollo.
El ataque no afectó directamente a LiteLLM, sino que pasó a través de una herramienta de seguridad en la que LiteLLM confiaba: el escáner Trivy. Comprender este detalle es fundamental para entender por qué el incidente se ha definido como un ataque a la cadena de suministro y no como un simple error de software.
Las versiones maliciosas 1.82.7 y 1.82.8 fueron publicadas en PyPI durante una ventana de exposición muy breve, de apenas 40 minutos según la reconstrucción de CloudSEK. Un tiempo mínimo, pero suficiente para que los sistemas de construcción automatizados, que instalan dependencias a velocidad de máquina, descargaran y propagaran el código envenenado a gran escala. Dentro de los paquetes había un archivo .pth que se ejecuta al iniciar el intérprete de Python, no es necesario ni siquiera importar explícitamente LiteLLM: basta con la instalación para activar la carga útil, eludiendo así las comunes protecciones de seguridad.
En la raíz de todo hay un token de automatización comprometido, rotado pero no completamente revocado, que dejó una ventana de aproximadamente 20 días durante la cual el atacante pudo forzar actualizaciones maliciosas en las etiquetas de versión publicadas del escáner Trivy. La pipeline CI de LiteLLM instalaba Trivy sin fijar su versión a través del gestor de sistema apt, por lo que el escáner comprometido fluyó automáticamente en la construcción, que a su vez produjo y publicó las versiones envenenadas 1.82.7 y 1.82.8. Un solo token no revocado, tres herramientas de distancia: este es el mecanismo que transformó una falla aislada en una exposición a nivel de todo el ecosistema.
La lista de datos sustraídos es amplia y preocupante: claves de nube, tokens de repositorios, claves SSH, secretos de Kubernetes, credenciales de publicación de paquetes, variables de entorno y claves de proveedores de IA. En los runners CI comprometidos, el stealer del grupo Team PCP obtuvo privilegios de root y recopiló sistemáticamente credenciales de AWS, GCP y Azure, tokens de Kubernetes y archivos .env, incluidas las informaciones que GitHub Actions normalmente intenta enmascarar. Para las construcciones orientadas a la IA, el botín también incluía claves API de modelos de lenguaje y configuraciones de gateways, es decir, las claves de acceso a toda la pila de IA de una organización.
Este es el punto en el que la violación deja de ser un problema técnico aislado y se convierte en un riesgo sistémico: las credenciales sustraídas permiten acceder a cuentas en la nube, sistemas de control de código fuente, plataformas SaaS y proveedores de inteligencia artificial, abriendo la puerta a movimientos laterales dentro de las infraestructuras empresariales mucho más allá del paquete originalmente afectado.
La eliminación del paquete malicioso de PyPI no cierra el incidente. Las credenciales copiadas siguen siendo utilizables durante semanas o meses si no se rotan y si la actividad posterior no se investiga a fondo.
Para confirmar que la amenaza sigue activa, llegó la alerta FLASH del FBI de julio de 2026 (FLASH-20260702-01), que advierte que los actores vinculados a la campaña están destinados a explotar las credenciales recopiladas incluso mucho tiempo después de la intrusión original. Esto significa que nuevos ataques a la cadena de suministro siguen siendo una posibilidad concreta, no un riesgo archivado.
Rotar solo la clave de LiteLLM o del proveedor del modelo no es suficiente. Cualquier credencial legible por el proceso afectado, presente en la memoria, inyectada en el trabajo, guardada en disco o recuperable a través del servicio de metadatos de la instancia debe considerarse potencialmente expuesta hasta que se valide. Es un principio incómodo pero necesario: la falta de señales evidentes de actividad maliciosa no es prueba de que una credencial no haya sido copiada, y para los accesos que impactan en la producción, el costo de la rotación preventiva es casi siempre menor que el costo de un contención tardía.
Justamente para responder a este tipo de escenario, CloudSEK ha desarrollado AIvigil, una plataforma de monitoreo de la superficie de ataque de IA diseñada para descubrir, vigilar y proteger de manera continua infraestructuras de IA expuestas, servidores MCP, credenciales de IA robadas, bases de datos vectoriales, flujos de trabajo de agentes y las llamadas shadow IA, es decir, aplicaciones de IA no registradas en el inventario oficial de las empresas. El sistema combina la inteligencia sobre amenazas cibernéticas con el monitoreo de la exposición de IA, para conectar una señal externa al activo, a la credencial, a la dependencia de software y al sistema empresarial realmente en riesgo.
El episodio de LiteLLM señala algo que va más allá del incidente único: la infraestructura de IA se está convirtiendo en un objetivo estratégico de alto valor para quienes llevan a cabo campañas de ataque a la cadena de suministro. Puertas de enlace, agentes autónomos, bases de datos vectoriales y servidores MCP están convirtiéndose en los puntos neurálgicos de las operaciones digitales modernas, un poco como las estaciones de tren se convertían en objetivos estratégicos cuando muchas rutas comerciales convergían en un solo punto. Comprometer un único punto de control de IA, como demuestra este caso, puede exponer identidades y sistemas mucho más amplios de lo que el nombre del paquete afectado podría sugerir.
Según el conjunto de datos de exposición reconstruido por CloudSEK, más de 2,500 empresas resultan potencialmente involucradas.
Las credenciales robadas incluyen claves de nube, tokens de repositorios, claves SSH, secretos de Kubernetes, credenciales de publicación de paquetes, variables de entorno y claves de proveedores de IA.
Los atacantes tomaron el control del escáner de seguridad Trivy, utilizado en la pipeline CI de LiteLLM, e insertaron código malicioso en las versiones 1.82.7 y 1.82.8 de los paquetes PyPI de LiteLLM.
Las organizaciones involucradas deben rotar extensivamente todas las credenciales expuestas, aislar los sistemas afectados, reconstruir los entornos a partir de fuentes limpias, monitorear el comportamiento en tiempo de ejecución de las canalizaciones CI/CD y supervisar continuamente su infraestructura de IA.
Contenido realizado con la asistencia de inteligencia artificial y con revisión editorial humana.
Este contenido se ofrece únicamente con fines informativos generales y no constituye asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, tradear o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.





























