LiteLLM ihlali: Çalınan CI/CD kimlik bilgileri beş ay sonra hâlâ çalışıyor
13–14 Ağustos 2026’da güvenlik araştırmacısı Kevin Beaumont, Mart’taki LiteLLM PyPI supply-chain saldırısından çalınan kimlik bilgilerinin, “tam rotasyon yaptık” iddiasındaki büyük bir ABD teknoloji şirketinde hâlâ geçerli olduğunu bildirdi. Hudson Rock ise 153 GB’lık arşivi inceleyerek 433.909 dosya ve 118.829 CI/CD dump’ını 2.488 kurumsal domaine bağladı. Mesaj net: PyPI’deki ~40 dakikalık kötü amaçlı paket penceresi kapandı; hasar penceresi hâlâ açık.
Ana Gelişme
Mart 2026’da TeamPCP aktörleri, Trivy bağımlılık zinciri üzerinden LiteLLM maintainer PyPI token’ını ele geçirdi ve kötü amaçlı 1.82.7 / 1.82.8 sürümlerini yayımladı. Paketler registry’de yaklaşık 40 dakika kaldı; ancak CI runner’lara sızan secret’lar, pipeline’larda uzun süre kullanılabilir kaldı.
Hudson Rock’un birincil analizine göre arşiv ölçeği şöyle:
| Metrik | Değer |
|---|---|
| Arşiv boyutu | 153 GB |
| Dosya sayısı | 433.909 |
| CI/CD dump | 118.829 |
| İlişkilendirilen domain | 2.488 |
İkincil kaynaklarda NVIDIA, Microsoft ve Cisco gibi büyük isimler geçiyor; bu yazıda domain-düzeyinde dump detayı veya secret yeniden yayımlanmıyor. CloudSEK’in ~2.500 organizasyon / ~434k pipeline ölçeği, Hudson Rock rakamlarıyla aynı mertebede.
Beaumont’un 13 Ağustos testi, “rotasyon tamam” iddiasının pratikte her secret’ı provider tarafında iptal etmek anlamına gelmediğini gösteriyor. FBI FLASH uyarısı ve Sophos/VECT ransomware bağlantısı, çalınan kimliklerin aylar sonra yeniden kullanılabileceğini pekiştiriyor.
Neden Önemli?
AI proxy supply-chain risk modeli burada somutlaşıyor: kısa bir registry penceresi, uzun bir credential lifetime üretebiliyor. LiteLLM veya geçişli LLM bağımlılığı kullanan Türk ekipler için risk operasyonel: cloud, GitHub, paket registry ve ödeme/API anahtarları aynı CI ortamında duruyorsa blast radius genişler.
Bu hikâye, Mart saldırısının yeniden anlatımı değil. Yeni beat, rotasyon iddialarının başarısızlığı ve arşiv analizinin etki alanını genişletmesi. npm Shai-Hulud dalgasıyla benzer sınıf, farklı ürün/zincir — aynı hijyen dersi geçerli.
Remediation Checklist
Ekiplerin somut kontrol listesi:
- Sürüm audit: CI/CD ve local ortamda LiteLLM
1.82.7/1.82.8çalıştırıldı mı? - Persistence temizliği:
litellm_init.pthve benzeri.pth/ systemd / sysmon kalıcılığını kaldırın. - Geniş rotasyon: Yalnızca secrets dosyasını düzenlemek yetmez — cloud, Git, registry, SaaS API anahtarlarını provider’da revoke edin.
- Runner rebuild: Etkilenen CI runner imajlarını yeniden oluşturun; eski secret’ların bellek/disk kalıntısını varsaymayın.
- Monitoring: Anormal API kullanımı ve yeni deploy token’larını izleyin.
1.82.7veya1.82.8çalıştırdıysanız compromise varsayın ve secret’ları geniş kapsamda rotate edin. Sızdırılmış secret’ları yeniden yayımlamayın.
Bağlam
Supply-chain security ve credential reuse tartışması, AI tooling’in CI’ya gömüldüğü 2026’da daha da kritik. AI IDE / proxy katmanındaki token’lar, klasik uygulama secret’larıyla aynı ömürde tutulmamalıdır.
Sonraki Adımlar
Kurumlar, LiteLLM ve benzeri AI proxy bağımlılıklarını SBOM/audit sürecine eklemeli; “paket kaldırıldı = risk bitti” varsayımını bırakmalıdır. Beaumont ve Hudson Rock raporları, rotasyon doğrulamasının üçüncü taraf veya red-team testleriyle desteklenmesi gerektiğini gösteriyor.