{"id":49218,"date":"2026-08-17T10:02:26","date_gmt":"2026-08-17T08:02:26","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=49218"},"modified":"2026-08-17T10:02:26","modified_gmt":"2026-08-17T08:02:26","slug":"litellm-malware-datenleck","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/litellm-malware-datenleck\/","title":{"rendered":"B\u00f6swillige LiteLLM-Releases legen Daten von \u00fcber 2500 Organisationen offen"},"content":{"rendered":"<p>Zwei manipulierte Versionen der Open-Source-KI-Gateway-Software <a href=\"https:\/\/github.com\/BerriAI\/litellm\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">LiteLLM<\/a> haben auf dem Paketindex PyPI f\u00fcr etwa 40 Minuten im M\u00e4rz Code zur Entwendung von Anmeldedaten bereitgestellt. Dieser zielte darauf ab, Cloud-Schl\u00fcssel, SSH-Keys, Kubernetes-Tokens, Datenbankpassw\u00f6rter und weitere Geheimnisse von Systemen zu extrahieren, die die Pakete installiert hatten. Der Vorfall ist Teil einer gr\u00f6\u00dferen Supply-Chain-Attacke, der sogenannten TeamPCP-Kampagne, die bereits mehrere Unternehmen kompromittiert hat.<\/p>\n<h2>Datenpanne: \u00dcber 2500 Organisationen potenziell betroffen<\/h2>\n<p>Die Bedrohungsanalysefirma CloudSEK hat nun einen Datensatz ver\u00f6ffentlicht, der auf rund 434.000 Dateien basiert, die die Angreifer erbeuten konnten. Die Analyse dieser Dateien kartiert eine potenzielle Exposition von mehr als 2.500 Organisationen. Es ist jedoch wichtig zu betonen, dass es sich hierbei nicht um eine definitive Liste der Opfer handelt. Die Firma stellt die Daten als \u00f6ffentliches Suchtool zur Verf\u00fcgung, das nach Namen oder Domain durchsucht und nach Konfidenzniveau gefiltert werden kann. Jeder Eintrag zeigt den Organisationsnamen, die Domain, die Anzahl exponierter Geheimnisse, die Anzahl der Ausf\u00fchrungsvorg\u00e4nge und eine Bewertung von \u201eHoch\u201c oder \u201eMittel\u201c. Ein hochvertrauensw\u00fcrdiger Treffer bedeutet, dass die Systeme der Organisation eindeutig als Quelle der Dateien identifiziert wurden, basierend auf Identit\u00e4tssignalen in der CI-Runner-Umgebung wie Host-Identit\u00e4t und legitimen Committer-Domains. Repositorien-Namensr\u00e4ume ergeben nur eine mittlere Konfidenz. Namen wie <a href=\"https:\/\/overcentral.com\/de\/nvidia-open-secure-ai-alliance\/\" title=\"NVIDIA startet Open Secure AI Alliance f\u00fcr bessere Cyberabwehr\" data-iacss-internal=\"1\">NVIDIA<\/a>, Cisco, Deloitte, Volkswagen, FedEx, Siemens und X Corp sind in der Liste enthalten. CloudSEK und LiteLLM raten den betroffenen Parteien dennoch, alle potenziell kompromittierten Zugangsdaten zu rotieren, anstatt auf einen definitiven Beweis einer tats\u00e4chlichen Nutzung zu warten.<\/p>\n<h2>Was ist LiteLLM und wie konnten die Malware-Releases eingeschleust werden?<\/h2>\n<p>LiteLLM ist ein quelloffenes KI-Gateway, das Anwendungen mit verschiedenen Modellanbietern verbindet. Die Versionen 1.82.7 und 1.82.8 wurden als kompromittiert identifiziert. Sie waren ab dem 24. M\u00e4rz um 10:39 UTC f\u00fcr etwa 40 Minuten auf PyPI verf\u00fcgbar, bevor sie isoliert wurden. Das Projekt r\u00e4t jedoch, jede Installation an diesem Tag bis 16:00 UTC als verd\u00e4chtig zu betrachten. Die Version 1.82.8 enthielt eine Datei namens litellm_init.pth, die der Python-Interpreter beim Start automatisch verarbeitet. Dies bedeutete, dass der Schadcode bei jedem Start eines Python-Prozesses in dieser Umgebung ausgef\u00fchrt wurde, unabh\u00e4ngig davon, ob LiteLLM tats\u00e4chlich importiert wurde. Die kompromittierten Pakete sammelten Umgebungsvariablen, SSH-Schl\u00fcssel, Cloud-Anmeldedaten, Kubernetes-Tokens und Datenbankpassw\u00f6rter, verschl\u00fcsselten diese Daten und sendeten sie an eine von den Angreifern kontrollierte Domain. Die Payload erfasste unter anderem die Modell-API-Schl\u00fcssel OPENAI_API_KEY und ANTHROPIC_API_KEY.<\/p>\n<p>Das FBI warnte in einer Mitteilung vom 2. Juli, dass die T\u00e4ter der TeamPCP-Kampagne die exfiltrierten Anmeldedaten wahrscheinlich noch lange nach dem initialen Kompromiss nutzen werden. Die Beh\u00f6rde empfahl, alle CI\/CD-Geheimnisse, Ver\u00f6ffentlichungstokens und Cloud-Anmeldedaten, die w\u00e4hrend der relevanten Zeitfenster zug\u00e4nglich waren, zu rotieren. Ein einmal kopiertes, langlebiges Geheimnis \u2013 etwa ein statischer Cloud-Key, ein SSH-Key oder ein Ver\u00f6ffentlichungstoken \u2013 bleibt nutzbar, sofern es nicht inzwischen rotiert oder widerrufen wurde.<\/p>\n<h2>Der Kontext: Die TeamPCP-Supply-Chain-Kampagne<\/h2>\n<p>Der LiteLLM-Vorfall ist Teil der breiteren TeamPCP-Supply-Chain-Kampagne, die mit dem Trivy-Scanner des Sicherheitsunternehmens Aqua Security in Verbindung steht. Google verfolgt die Gruppe unter dem Namen UNC6780. Die Angreifer erlangten \u00fcber einen unvollst\u00e4ndig rotierten Credential-Zugriff auf die Systeme von Trivy und injizierten daraufhin b\u00f6sartige Commits in die Versions-Tags und ver\u00f6ffentlichten eine manipulierte Trivy-Version. Der Kompromiss im \u00d6kosystem wird als CVE-2026-33634 gef\u00fchrt und wurde am 26. M\u00e4rz in den Katalog bekannter ausgenutzter Schwachstellen von CISA aufgenommen. Der CVE-Eintrag listet nun BerriAI LiteLLM in den Versionen 1.82.7 bis 1.82.8 zusammen mit den Trivy-Komponenten als betroffen.<\/p>\n<p>Die genaue Art und Weise, wie die b\u00f6sartigen LiteLLM-Releases auf PyPI gelangten, wurde in den verschiedenen Berichten unterschiedlich dargestellt. CloudSEK berichtete von einer vergifteten Build-Pipeline, w\u00e4hrend LiteLLMs eigener Bericht auf einen direkten PyPI-Upload verwies, der den offiziellen CI\/CD-Workflow umging. Unit 42 beschrieb, wie die Angreifer nach dem Trivy-Bruch auf PyPI-Ver\u00f6ffentlichungstokens abzielten. CloudSEK erkl\u00e4rte hierzu, dass es sich nicht um widerspr\u00fcchliche Erkl\u00e4rungen handele, sondern um verschiedene Phasen derselben Angriffskette. Die Beweise von CloudSEK decken ab, wie die Zugangsdaten erlangt wurden, w\u00e4hrend die anderen Berichte zeigen, wie sie dann verwendet wurden. Die offizielle Beratung von PyPA beschreibt ebenfalls einen API-Token, der durch die kompromittierte Trivy-Abh\u00e4ngigkeit exponiert und dann f\u00fcr den Upload der beiden LiteLLM-Versionen genutzt wurde.<\/p>\n<h2>Wie Unternehmen ihre Exposition pr\u00fcfen sollten<\/h2>\n<p>Organisationen, die ihre Gef\u00e4hrdung bewerten m\u00f6chten, sollten drei konkrete Schritte befolgen: Erstens die Pr\u00fcfung auf Installationen von LiteLLM in den Versionen 1.82.7 oder 1.82.8 w\u00e4hrend des Audit-Zeitraums vom 24. M\u00e4rz, 10:39 bis 16:00 UTC. Zweitens die sofortige Rotation aller Geheimnisse, die diese Systeme einsehen konnten. Drittens die Suche in den eigenen GitHub-Organisationen nach Repositorien mit den Namen <strong>tpcp-docs<\/strong> oder <strong>docs-tpcp<\/strong>. Das FBI f\u00fchrt diese als Indikatoren f\u00fcr die Kampagne. Aqua wies jedoch darauf hin, dass die Malware diese Repositorien mit einem <strong>tpcp-docs-<\/strong>-Pr\u00e4fix erstellte und die gestohlenen Daten als Release-Asset mit einem Zeitstempel hochlud. Eine exakte Namenssuche k\u00f6nnte diese daher \u00fcbersehen.<\/p>\n<p>Die Auswirkungen der Kampagne werden durch best\u00e4tigte Vorf\u00e4lle bei Drittfirmen unterstrichen. Checkmarx berichtete, dass durch den Trivy-Angriff erlangte Anmeldedaten einen unbefugten Zugriff auf seine GitHub-Repositorien erm\u00f6glichten. Mercor gab an, von den b\u00f6sartigen LiteLLM-Versionen betroffen gewesen zu sein, und CERT-EU bewertete mit hoher Konfidenz, dass ein AWS-Konto der Europ\u00e4ischen Kommission durch den Trivy-Angriff kompromittiert wurde, wobei etwa 91,7 GB an komprimierten Daten abgeflossen sein sollen.<\/p>\n<p>Der Vorfall zeigt eindringlich, dass die Frage, ob ein Team wissentlich LiteLLM einsetzt, weniger relevant ist als die Frage, ob das Paket auf einem Host installiert wurde. Eine nicht fixierte transitive Abh\u00e4ngigkeit, die von einem Agent-Framework oder Orchestrierungstool nachgezogen wird, kann das Paket ohne das aktive Zutun des Nutzers installieren. Der Vorfall zwingt Unternehmen, ihre Abh\u00e4ngigkeitsketten genauer zu pr\u00fcfen und von langlebigen Credentials hin zu tempor\u00e4ren, kurzlebigen Tokens zu migrieren \u2013 eine grundlegende \u00c4nderung der Sicherheitsarchitektur, die durch solche Vorf\u00e4lle weiter an Dringlichkeit gewinnt.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Zwei manipulierte Versionen der Open-Source-KI-Gateway-Software LiteLLM haben auf dem Paketindex PyPI f\u00fcr etwa 40 Minuten im M\u00e4rz Code zur Entwendung von Anmeldedaten bereitgestellt. Dieser zielte darauf ab, Cloud-Schl\u00fcssel, SSH-Keys, Kubernetes-Tokens, Datenbankpassw\u00f6rter und weitere Geheimnisse von Systemen zu extrahieren, die die Pakete installiert hatten. Der Vorfall ist Teil einer gr\u00f6\u00dferen Supply-Chain-Attacke, der sogenannten TeamPCP-Kampagne, die bereits [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":49222,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786953771183.jpg","fifu_image_alt":"B\u00f6swillige LiteLLM-Releases legen Daten von \u00fcber 2500 Organisationen offen","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-49218","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786953771183.jpg","fifu_image_alt":"B\u00f6swillige LiteLLM-Releases legen Daten von \u00fcber 2500 Organisationen offen","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49218","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=49218"}],"version-history":[{"count":3,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49218\/revisions"}],"predecessor-version":[{"id":49221,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49218\/revisions\/49221"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/49222"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=49218"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=49218"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=49218"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}