В версиях 1.82.7 и 1.82.8 Python-пакета LiteLLM, который скачивают примерно 97 миллионов раз в месяц с PyPI, был обнаружен вредоносный код. Он нацелен на кражу SSH-ключей, токенов AWS, GCP, Azure, конфигураций Kubernetes и криптовалютных кошельков, то есть фактически всех API-ключей, которые этот пакет должен защищать. Скомпрометированные версии уже убраны из PyPI, последняя безопасная — 1.82.6.
Атака была неординарной: установка пакета автоматически активировала вредоносный код, который запускался при каждом старте Python, даже без подключения библиотеки. Собранные данные шифровались и передавались на домен models.litellm.cloud. Обнаружение угрозы произошло случайно, когда MCP-плагин в IDE Cursor привлек LiteLLM как зависимость, вызвав сбой в работе.
Группировка TeamPCP ответственна за серию атак на supply chain, включая LiteLLM. Всем пользователям советуют считать свои учетные данные скомпрометированными и обновить ключи.