Summary

On Aug 13–14, 2026, Kevin Beaumont reported that credentials from March’s LiteLLM PyPI supply-chain attack still worked at a major US tech company that claimed full rotation. Hudson Rock analyzed a 153 GB archive (433,909 files) attributing 118,829 CI/CD dumps to 2,488 corporate domains (NVIDIA, Microsoft, Cisco, etc.). Original malicious packages (1.82.7/1.82.8) were on PyPI ~40 minutes; damage window is ongoing until all pipeline secrets are rotated. FBI FLASH and Sophos/VECT ransomware linkage underscore longevity risk. Remediation: audit versions, remove .pth/sysmon persistence, rotate all exposed secrets.

Source Analysis

Corroborated via additional raw feeds listed in Research Notes; primary claims cross-checked against official/vendor and independent outlets.

Research Notes

Additional sources

Key facts verified

  • Confirmed: March malicious LiteLLM 1.82.7/1.82.8 via Trivy→PyPI token theft (teampcp)
  • Confirmed: Hudson Rock 153 GB / 433,909 files / 118,829 dumps → 2,488 domains
  • Confirmed: Beaumont still-live credential test after claimed rotation (Aug 13)
  • CloudSEK ~2,500 orgs / ~434k pipelines — order-of-magnitude consistent

Unverified / caveats

Do not republish leaked secrets or unnecessary domain-level dump details.

Ars cites Hudson Rock analyzing a "195TB file" vs Hudson Rock blog "153GB RAR" — treat archive size wording carefully; prefer Hudson Rock's 153 GB / file counts for primary figures.

Priority critical: assume compromise if 1.82.7/1.82.8 ran; rotate broadly; check .pth / systemd persistence.

Broader context

Defines ai-proxy-supply-chain-risk: short registry windows → months-long secret-rotation-failure. Related to npm Shai-Hulud wave but distinct product/chain.

litellm · hudson-rock · kevin-beaumont · teampcp · trivy · secret-rotation-failure · ai-proxy-supply-chain-risk · supply-chain-security · supply-chain-attacks · pypi-malware · ci-cd · credential-reuse · ai-ide-supply-chain-security · nvidia

Draft Article

LiteLLM ihlali: Çalınan CI/CD kimlik bilgileri beş ay sonra hâlâ çalışıyor

13–14 Ağustos 2026’da güvenlik araştırmacısı Kevin Beaumont, Mart’taki LiteLLM PyPI supply-chain saldırısından çalınan kimlik bilgilerinin, “tam rotasyon yaptık” iddiasındaki büyük bir ABD teknoloji şirketinde hâlâ geçerli olduğunu bildirdi. Hudson Rock ise 153 GB’lık arşivi inceleyerek 433.909 dosya ve 118.829 CI/CD dump’ını 2.488 kurumsal domaine bağladı. Mesaj net: PyPI’deki ~40 dakikalık kötü amaçlı paket penceresi kapandı; hasar penceresi hâlâ açık.

Ana Gelişme

Mart 2026’da TeamPCP aktörleri, Trivy bağımlılık zinciri üzerinden LiteLLM maintainer PyPI token’ını ele geçirdi ve kötü amaçlı 1.82.7 / 1.82.8 sürümlerini yayımladı. Paketler registry’de yaklaşık 40 dakika kaldı; ancak CI runner’lara sızan secret’lar, pipeline’larda uzun süre kullanılabilir kaldı.

Hudson Rock’un birincil analizine göre arşiv ölçeği şöyle:

MetrikDeğer
Arşiv boyutu153 GB
Dosya sayısı433.909
CI/CD dump118.829
İlişkilendirilen domain2.488

İkincil kaynaklarda NVIDIA, Microsoft ve Cisco gibi büyük isimler geçiyor; bu yazıda domain-düzeyinde dump detayı veya secret yeniden yayımlanmıyor. CloudSEK’in ~2.500 organizasyon / ~434k pipeline ölçeği, Hudson Rock rakamlarıyla aynı mertebede.

Beaumont’un 13 Ağustos testi, “rotasyon tamam” iddiasının pratikte her secret’ı provider tarafında iptal etmek anlamına gelmediğini gösteriyor. FBI FLASH uyarısı ve Sophos/VECT ransomware bağlantısı, çalınan kimliklerin aylar sonra yeniden kullanılabileceğini pekiştiriyor.

Neden Önemli?

AI proxy supply-chain risk modeli burada somutlaşıyor: kısa bir registry penceresi, uzun bir credential lifetime üretebiliyor. LiteLLM veya geçişli LLM bağımlılığı kullanan Türk ekipler için risk operasyonel: cloud, GitHub, paket registry ve ödeme/API anahtarları aynı CI ortamında duruyorsa blast radius genişler.

Bu hikâye, Mart saldırısının yeniden anlatımı değil. Yeni beat, rotasyon iddialarının başarısızlığı ve arşiv analizinin etki alanını genişletmesi. npm Shai-Hulud dalgasıyla benzer sınıf, farklı ürün/zincir — aynı hijyen dersi geçerli.

Remediation Checklist

Ekiplerin somut kontrol listesi:

  1. Sürüm audit: CI/CD ve local ortamda LiteLLM 1.82.7 / 1.82.8 çalıştırıldı mı?
  2. Persistence temizliği: litellm_init.pth ve benzeri .pth / systemd / sysmon kalıcılığını kaldırın.
  3. Geniş rotasyon: Yalnızca secrets dosyasını düzenlemek yetmez — cloud, Git, registry, SaaS API anahtarlarını provider’da revoke edin.
  4. Runner rebuild: Etkilenen CI runner imajlarını yeniden oluşturun; eski secret’ların bellek/disk kalıntısını varsaymayın.
  5. Monitoring: Anormal API kullanımı ve yeni deploy token’larını izleyin.

1.82.7 veya 1.82.8 çalıştırdıysanız compromise varsayın ve secret’ları geniş kapsamda rotate edin. Sızdırılmış secret’ları yeniden yayımlamayın.

Bağlam

Supply-chain security ve credential reuse tartışması, AI tooling’in CI’ya gömüldüğü 2026’da daha da kritik. AI IDE / proxy katmanındaki token’lar, klasik uygulama secret’larıyla aynı ömürde tutulmamalıdır.

Sonraki Adımlar

Kurumlar, LiteLLM ve benzeri AI proxy bağımlılıklarını SBOM/audit sürecine eklemeli; “paket kaldırıldı = risk bitti” varsayımını bırakmalıdır. Beaumont ve Hudson Rock raporları, rotasyon doğrulamasının üçüncü taraf veya red-team testleriyle desteklenmesi gerektiğini gösteriyor.


Kaynaklar

PreScreening Notes

  • Score 8 / priority high: Ongoing supply-chain credential risk across ~2,488 domains five months later — high practical value for software/AI infra audience.
  • Recent reporting (Aug 13–14) on still-live credentials; credible researcher (Kevin Beaumont) + Hudson Rock; domain fit (software/AI).
  • No prior LiteLLM pipeline item found — not a duplicate.
  • Pass: security news / investigation follow-up, not opinion piece alone.

Evaluation Report

News Value

  • Timeliness: Aug 12–14 reporting wave on still-live creds five months after March compromise — urgent now.
  • Impact: Very high — AI proxy / CI secret exposure across thousands of domains; many Turkish teams use LiteLLM or transitive LLM deps.
  • Prominence: Named enterprises in secondary coverage; Kevin Beaumont + Hudson Rock; also Help Net Security / Ars Technica corroboration.
  • Proximity: Excellent for software/AI infra audience — actionable remediation.
  • Novelty: New beat is not the March attack itself but that rotation claims fail and archive analysis widens blast radius.

Audience Fit

Top-tier for software developers and AI platform engineers. Actionable checklist story. Finance readers care if CI secrets touch payment/cloud accounts.

Risk & Ethics

  • Corroborated across Beaumont (Mastodon), Hudson Rock, Help Net Security, Ars Technica — low misinformation risk on core claim.
  • Do not republish leaked secrets or domain-level dump details beyond what is already public and necessary.
  • Priority elevated to critical for operational urgency: assume compromise if 1.82.7/1.82.8 ran in CI; rotate broadly. Avoid naming unverified victim internals beyond published reporting.

  • Ethical: emphasize responsible disclosure and rotation windows, not scare-without-remediation.

Publication Strategy

  • Format: standard with tight remediation box (versions, .pth persistence, secret rotation scope).
  • Wiki hooks: supply-chain security, LiteLLM, PyPI compromise, CI/CD secrets.
  • Priority: critical (raised from high) — still-live credentials + actionable audience risk.

Suggested Angle

Pratik uyarı yazısı: “40 dakikalık PyPI penceresi bitti sanmayın — hasar penceresi hâlâ açık.” Kevin Beaumont’un rotasyon iddiasını çürüten testi + Hudson Rock arşiv ölçeği. Türk ekipler için kontrol listesi: LiteLLM 1.82.7/1.82.8 audit, litellm_init.pth / persistence temizliği, CI runner’daki tüm secret’ları rotate et. Korku dili yerine somut adımlar.

Editorial Notes

Decision: Approved
Format confirmed: standard with remediation box
Priority: critical — keep urgency without scare-mongering
Angle confirmed: “40 dakikalık PyPI penceresi ≠ hasar penceresi” — beş ay sonra hâlâ canlı kimlik bilgileri; Beaumont testi + Hudson Rock arşiv ölçeği; somut rotasyon checklist’i.

Reporting instructions:

  • Lead with still-live credentials (Beaumont Aug 13), not the March attack history alone.
  • Prefer Hudson Rock primary figures: 153 GB / 433,909 files / 118,829 dumps → 2,488 domains. Note Ars “195TB” wording conflict; do not amplify confusing archive-size language.
  • Do not republish secrets or unnecessary domain-level dump details beyond already-public high-level names.
  • Include actionable checklist: audit LiteLLM 1.82.7/1.82.8; remove .pth/persistence; revoke at provider (not only edit secrets files); rebuild runners.
  • Batch lead for software/AI infra audience this cycle.

Headline suggestions (TR):

  1. LiteLLM ihlali: Çalınan CI/CD kimlik bilgileri beş ay sonra hâlâ çalışıyor
  2. 2.488 domain, 153 GB arşiv — Hudson Rock ve Kevin Beaumont’tan acil rotasyon uyarısı
  3. PyPI’de 40 dakika yetti: LiteLLM supply-chain hasar penceresi kapanmadı

Mandatory points:

  • March malicious packages 1.82.7/1.82.8 via Trivy→PyPI token theft (TeamPCP)
  • Hudson Rock archive scale + Beaumont still-live after claimed rotation
  • Damage window ongoing until full secret revocation
  • Remediation steps (versions, persistence, broad rotate)
  • Ethical: rotation urgency, no leaked-secret republication