lanzatuwebya
Alfa
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
LiteLLM es esa librería Python open source que sirve para simplificar la vida con modelos de IA. Básicamente funciona como un proxy universal que unifica las APIs de más de 100 proveedores (OpenAI, Anthropic, Google, AWS Bedrock, Grok, etc.) en un formato estándar tipo OpenAI. En vez de lidiar con 15 APIs distintas, con litellm.completion(model='gpt-4o', messages=[...]) te funciona con casi cualquier LLM del mercado. Perfecta para prototipos rápidos, startups y hasta producción porque tiene caching, retries, fallbacks automáticos y métricas integradas. La instalás con pip install litellm y ya está.
Pero ayer (23 marzo 2026) pasó lo peor, las versiones 1.82.7 y 1.82.8 publicadas en PyPI fueron totalmente comprometidas por el grupo TeamPCP mediante un supply chain attack vía Trivy (su herramienta de escaneo de vulnerabilidades en el CI/CD). No fue un simple bug, fue malware deliberado que ya está robando credenciales en clústers Kubernetes del mundo.
¿Cómo funcionó el ataque técnicamente?
Versión 1.82.7: Inyectaron código malicioso ofuscado en proxy_server.py. Se activa solo cuando importás litellm.proxy_server (el modo server). Extrae SSH keys, tokens de cloud (AWS/GCP/Azure), secrets de Kubernetes, wallets crypto y los manda a un C2 server disfrazado.
Versión 1.82.8 (la realmente peligrosa): Lo escalaron a un archivo litellm_init.pth de 34KB colocado en la raíz del wheel package. Los archivos .pth son un mecanismo de Python (módulo site) que se ejecuta automáticamente al inicio de CUALQUIER proceso Python en tu venv, antes de importar cualquier paquete. No necesitás ni usar LiteLLM, si instalaste esa versión y ejecutás cualquier script Python en ese entorno, el malware se activa silenciosamente.
Decodifica payload base64 embebido
Enumera y extrae credenciales: ~/.ssh/id_rsa, /var/run/secrets/kubernetes.io/serviceaccount/token, ~/.aws/credentials, wallets en ~/.*(wallet|key|private)
Exfiltra vía HTTPS POST a dominio falso
Propaga en Kubernetes: crea pods privileged con el mismo malware, inyecta backdoors via systemd services, movimiento lateral entre nodos
Impacto real: Miles de devs y empresas expuestos.
LiteLLM ya sacó la 1.82.9 limpia y está auditando todo el pipeline. El equipo reaccionó rápido retirando las versiones malas de PyPI.
Supply chain attacks son el nuevo ransomware. Cada pip install es una apuesta. Pinneá versiones, audita dependencias, use sandboxes. Si usás litellm.proxy en prod, revisá TODO hoy.
Saludos
Pero ayer (23 marzo 2026) pasó lo peor, las versiones 1.82.7 y 1.82.8 publicadas en PyPI fueron totalmente comprometidas por el grupo TeamPCP mediante un supply chain attack vía Trivy (su herramienta de escaneo de vulnerabilidades en el CI/CD). No fue un simple bug, fue malware deliberado que ya está robando credenciales en clústers Kubernetes del mundo.
¿Cómo funcionó el ataque técnicamente?
Versión 1.82.7: Inyectaron código malicioso ofuscado en proxy_server.py. Se activa solo cuando importás litellm.proxy_server (el modo server). Extrae SSH keys, tokens de cloud (AWS/GCP/Azure), secrets de Kubernetes, wallets crypto y los manda a un C2 server disfrazado.
Versión 1.82.8 (la realmente peligrosa): Lo escalaron a un archivo litellm_init.pth de 34KB colocado en la raíz del wheel package. Los archivos .pth son un mecanismo de Python (módulo site) que se ejecuta automáticamente al inicio de CUALQUIER proceso Python en tu venv, antes de importar cualquier paquete. No necesitás ni usar LiteLLM, si instalaste esa versión y ejecutás cualquier script Python en ese entorno, el malware se activa silenciosamente.
Decodifica payload base64 embebido
Enumera y extrae credenciales: ~/.ssh/id_rsa, /var/run/secrets/kubernetes.io/serviceaccount/token, ~/.aws/credentials, wallets en ~/.*(wallet|key|private)
Exfiltra vía HTTPS POST a dominio falso
Propaga en Kubernetes: crea pods privileged con el mismo malware, inyecta backdoors via systemd services, movimiento lateral entre nodos
Impacto real: Miles de devs y empresas expuestos.
LiteLLM ya sacó la 1.82.9 limpia y está auditando todo el pipeline. El equipo reaccionó rápido retirando las versiones malas de PyPI.
Supply chain attacks son el nuevo ransomware. Cada pip install es una apuesta. Pinneá versiones, audita dependencias, use sandboxes. Si usás litellm.proxy en prod, revisá TODO hoy.
Saludos

