Le macchine degli sviluppatori sono diventate fattorie di credenziali ad alto rendimento nell’attacco alla supply-chain di LiteLLM

La compromissione della supply-chain delle versioni LiteLLM 1.82.7 e 1.82.8 ha trasformato le workstation degli sviluppatori in prolifici raccoglitori di credenziali. Gli attaccanti hanno raccolto 33.185 segreti da 6.943 macchine di sviluppatori, con 3.760 credenziali ancora valide al momento della scoperta. La rimozione dei pacchetti malevoli da PyPI ha fermato nuove infezioni ma non ha invalidato le credenziali rubate né la superficie di attacco persistente che esse abilitano. Questa violazione va oltre la compromissione di un singolo pacchetto, interessando qualsiasi sistema che accetti credenziali di sviluppatori, inclusi account cloud, pipeline CI/CD e registry di container. Le normali azioni di bonifica come la rimozione del pacchetto e l’aggiornamento delle dipendenze non eliminano il rischio continuo rappresentato dalle credenziali esposte. Le organizzazioni devono considerare gli endpoint degli sviluppatori come completamente compromessi e assumere che intrusioni immediate e successive siano possibili in tutti gli ambienti. Questo incidente evidenzia il rischio critico dell’esposizione delle credenziali sulle macchine degli sviluppatori e la necessità di una risposta urgente e completa.

Part of the PlainSec briefing for 2026-04-06

Every edition of this story: Le macchine degli sviluppatori sono diventate fattorie di credenziali ad alto rendimento nell’attacco alla supply-chain di LiteLLM

Sources