Summary
On Aug 13–14, 2026, Kevin Beaumont reported that credentials from March’s LiteLLM PyPI supply-chain attack still worked at a major US tech company that claimed full rotation. Hudson Rock analyzed a 153 GB archive (433,909 files) attributing 118,829 CI/CD dumps to 2,488 corporate domains (NVIDIA, Microsoft, Cisco, etc.). Original malicious packages (1.82.7/1.82.8) were on PyPI ~40 minutes; damage window is ongoing until all pipeline secrets are rotated. FBI FLASH and Sophos/VECT ransomware linkage underscore longevity risk. Remediation: audit versions, remove .pth/sysmon persistence, rotate all exposed secrets.
Source Analysis
Corroborated via additional raw feeds listed in Research Notes; primary claims cross-checked against official/vendor and independent outlets.
Research Notes
Additional sources
- 2026-08-12-hudson-rock-litellm-breach — primary archive analysis
- 2026-08-13-ars-technica-litellm-credentials — mainstream + Beaumont still-live update
- 2026-08-13-helpnetsecurity-litellm
- 2026-08-14-cyberkendra-litellm
Key facts verified
- Confirmed: March malicious LiteLLM 1.82.7/1.82.8 via Trivy→PyPI token theft (teampcp)
- Confirmed: Hudson Rock 153 GB / 433,909 files / 118,829 dumps → 2,488 domains
- Confirmed: Beaumont still-live credential test after claimed rotation (Aug 13)
- CloudSEK ~2,500 orgs / ~434k pipelines — order-of-magnitude consistent
Unverified / caveats
Do not republish leaked secrets or unnecessary domain-level dump details.
Ars cites Hudson Rock analyzing a "195TB file" vs Hudson Rock blog "153GB RAR" — treat archive size wording carefully; prefer Hudson Rock's 153 GB / file counts for primary figures.
Priority critical: assume compromise if 1.82.7/1.82.8 ran; rotate broadly; check
.pth/ systemd persistence.
Broader context
Defines ai-proxy-supply-chain-risk: short registry windows → months-long secret-rotation-failure. Related to npm Shai-Hulud wave but distinct product/chain.
Related wiki
litellm · hudson-rock · kevin-beaumont · teampcp · trivy · secret-rotation-failure · ai-proxy-supply-chain-risk · supply-chain-security · supply-chain-attacks · pypi-malware · ci-cd · credential-reuse · ai-ide-supply-chain-security · nvidia
Draft Article
LiteLLM ihlali: Çalınan CI/CD kimlik bilgileri beş ay sonra hâlâ çalışıyor
13–14 Ağustos 2026’da güvenlik araştırmacısı Kevin Beaumont, Mart’taki LiteLLM PyPI supply-chain saldırısından çalınan kimlik bilgilerinin, “tam rotasyon yaptık” iddiasındaki büyük bir ABD teknoloji şirketinde hâlâ geçerli olduğunu bildirdi. Hudson Rock ise 153 GB’lık arşivi inceleyerek 433.909 dosya ve 118.829 CI/CD dump’ını 2.488 kurumsal domaine bağladı. Mesaj net: PyPI’deki ~40 dakikalık kötü amaçlı paket penceresi kapandı; hasar penceresi hâlâ açık.
Ana Gelişme
Mart 2026’da TeamPCP aktörleri, Trivy bağımlılık zinciri üzerinden LiteLLM maintainer PyPI token’ını ele geçirdi ve kötü amaçlı 1.82.7 / 1.82.8 sürümlerini yayımladı. Paketler registry’de yaklaşık 40 dakika kaldı; ancak CI runner’lara sızan secret’lar, pipeline’larda uzun süre kullanılabilir kaldı.
Hudson Rock’un birincil analizine göre arşiv ölçeği şöyle:
| Metrik | Değer |
|---|---|
| Arşiv boyutu | 153 GB |
| Dosya sayısı | 433.909 |
| CI/CD dump | 118.829 |
| İlişkilendirilen domain | 2.488 |
İkincil kaynaklarda NVIDIA, Microsoft ve Cisco gibi büyük isimler geçiyor; bu yazıda domain-düzeyinde dump detayı veya secret yeniden yayımlanmıyor. CloudSEK’in ~2.500 organizasyon / ~434k pipeline ölçeği, Hudson Rock rakamlarıyla aynı mertebede.
Beaumont’un 13 Ağustos testi, “rotasyon tamam” iddiasının pratikte her secret’ı provider tarafında iptal etmek anlamına gelmediğini gösteriyor. FBI FLASH uyarısı ve Sophos/VECT ransomware bağlantısı, çalınan kimliklerin aylar sonra yeniden kullanılabileceğini pekiştiriyor.
Neden Önemli?
AI proxy supply-chain risk modeli burada somutlaşıyor: kısa bir registry penceresi, uzun bir credential lifetime üretebiliyor. LiteLLM veya geçişli LLM bağımlılığı kullanan Türk ekipler için risk operasyonel: cloud, GitHub, paket registry ve ödeme/API anahtarları aynı CI ortamında duruyorsa blast radius genişler.
Bu hikâye, Mart saldırısının yeniden anlatımı değil. Yeni beat, rotasyon iddialarının başarısızlığı ve arşiv analizinin etki alanını genişletmesi. npm Shai-Hulud dalgasıyla benzer sınıf, farklı ürün/zincir — aynı hijyen dersi geçerli.
Remediation Checklist
Ekiplerin somut kontrol listesi:
- Sürüm audit: CI/CD ve local ortamda LiteLLM
1.82.7/1.82.8çalıştırıldı mı? - Persistence temizliği:
litellm_init.pthve benzeri.pth/ systemd / sysmon kalıcılığını kaldırın. - Geniş rotasyon: Yalnızca secrets dosyasını düzenlemek yetmez — cloud, Git, registry, SaaS API anahtarlarını provider’da revoke edin.
- Runner rebuild: Etkilenen CI runner imajlarını yeniden oluşturun; eski secret’ların bellek/disk kalıntısını varsaymayın.
- Monitoring: Anormal API kullanımı ve yeni deploy token’larını izleyin.
1.82.7veya1.82.8çalıştırdıysanız compromise varsayın ve secret’ları geniş kapsamda rotate edin. Sızdırılmış secret’ları yeniden yayımlamayın.
Bağlam
Supply-chain security ve credential reuse tartışması, AI tooling’in CI’ya gömüldüğü 2026’da daha da kritik. AI IDE / proxy katmanındaki token’lar, klasik uygulama secret’larıyla aynı ömürde tutulmamalıdır.
Sonraki Adımlar
Kurumlar, LiteLLM ve benzeri AI proxy bağımlılıklarını SBOM/audit sürecine eklemeli; “paket kaldırıldı = risk bitti” varsayımını bırakmalıdır. Beaumont ve Hudson Rock raporları, rotasyon doğrulamasının üçüncü taraf veya red-team testleriyle desteklenmesi gerektiğini gösteriyor.
Kaynaklar
- TechTimes: LiteLLM supply-chain hack — stolen keys still work
- Hudson Rock: LiteLLM breach archive analysis
- Ars Technica: LiteLLM credentials still live
- Help Net Security: LiteLLM follow-up
PreScreening Notes
- Score 8 / priority high: Ongoing supply-chain credential risk across ~2,488 domains five months later — high practical value for software/AI infra audience.
- Recent reporting (Aug 13–14) on still-live credentials; credible researcher (Kevin Beaumont) + Hudson Rock; domain fit (software/AI).
- No prior LiteLLM pipeline item found — not a duplicate.
- Pass: security news / investigation follow-up, not opinion piece alone.
Evaluation Report
News Value
- Timeliness: Aug 12–14 reporting wave on still-live creds five months after March compromise — urgent now.
- Impact: Very high — AI proxy / CI secret exposure across thousands of domains; many Turkish teams use LiteLLM or transitive LLM deps.
- Prominence: Named enterprises in secondary coverage; Kevin Beaumont + Hudson Rock; also Help Net Security / Ars Technica corroboration.
- Proximity: Excellent for software/AI infra audience — actionable remediation.
- Novelty: New beat is not the March attack itself but that rotation claims fail and archive analysis widens blast radius.
Audience Fit
Top-tier for software developers and AI platform engineers. Actionable checklist story. Finance readers care if CI secrets touch payment/cloud accounts.
Risk & Ethics
- Corroborated across Beaumont (Mastodon), Hudson Rock, Help Net Security, Ars Technica — low misinformation risk on core claim.
- Do not republish leaked secrets or domain-level dump details beyond what is already public and necessary.
-
Priority elevated to critical for operational urgency: assume compromise if 1.82.7/1.82.8 ran in CI; rotate broadly. Avoid naming unverified victim internals beyond published reporting.
- Ethical: emphasize responsible disclosure and rotation windows, not scare-without-remediation.
Publication Strategy
- Format:
standardwith tight remediation box (versions, .pth persistence, secret rotation scope). - Wiki hooks: supply-chain security, LiteLLM, PyPI compromise, CI/CD secrets.
- Priority: critical (raised from high) — still-live credentials + actionable audience risk.
Suggested Angle
Pratik uyarı yazısı: “40 dakikalık PyPI penceresi bitti sanmayın — hasar penceresi hâlâ açık.” Kevin Beaumont’un rotasyon iddiasını çürüten testi + Hudson Rock arşiv ölçeği. Türk ekipler için kontrol listesi: LiteLLM 1.82.7/1.82.8 audit, litellm_init.pth / persistence temizliği, CI runner’daki tüm secret’ları rotate et. Korku dili yerine somut adımlar.
Editorial Notes
Decision: Approved
Format confirmed: standard with remediation box
Priority: critical — keep urgency without scare-mongering
Angle confirmed: “40 dakikalık PyPI penceresi ≠ hasar penceresi” — beş ay sonra hâlâ canlı kimlik bilgileri; Beaumont testi + Hudson Rock arşiv ölçeği; somut rotasyon checklist’i.
Reporting instructions:
- Lead with still-live credentials (Beaumont Aug 13), not the March attack history alone.
- Prefer Hudson Rock primary figures: 153 GB / 433,909 files / 118,829 dumps → 2,488 domains. Note Ars “195TB” wording conflict; do not amplify confusing archive-size language.
- Do not republish secrets or unnecessary domain-level dump details beyond already-public high-level names.
- Include actionable checklist: audit LiteLLM 1.82.7/1.82.8; remove
.pth/persistence; revoke at provider (not only edit secrets files); rebuild runners. - Batch lead for software/AI infra audience this cycle.
Headline suggestions (TR):
- LiteLLM ihlali: Çalınan CI/CD kimlik bilgileri beş ay sonra hâlâ çalışıyor
- 2.488 domain, 153 GB arşiv — Hudson Rock ve Kevin Beaumont’tan acil rotasyon uyarısı
- PyPI’de 40 dakika yetti: LiteLLM supply-chain hasar penceresi kapanmadı
Mandatory points:
- March malicious packages 1.82.7/1.82.8 via Trivy→PyPI token theft (TeamPCP)
- Hudson Rock archive scale + Beaumont still-live after claimed rotation
- Damage window ongoing until full secret revocation
- Remediation steps (versions, persistence, broad rotate)
- Ethical: rotation urgency, no leaked-secret republication