LiteLLM ihlali: Çalınan CI/CD kimlik bilgileri beş ay sonra hâlâ çalışıyor

13–14 Ağustos 2026’da güvenlik araştırmacısı Kevin Beaumont, Mart’taki LiteLLM PyPI supply-chain saldırısından çalınan kimlik bilgilerinin, “tam rotasyon yaptık” iddiasındaki büyük bir ABD teknoloji şirketinde hâlâ geçerli olduğunu bildirdi. Hudson Rock ise 153 GB’lık arşivi inceleyerek 433.909 dosya ve 118.829 CI/CD dump’ını 2.488 kurumsal domaine bağladı. Mesaj net: PyPI’deki ~40 dakikalık kötü amaçlı paket penceresi kapandı; hasar penceresi hâlâ açık.

Ana Gelişme

Mart 2026’da TeamPCP aktörleri, Trivy bağımlılık zinciri üzerinden LiteLLM maintainer PyPI token’ını ele geçirdi ve kötü amaçlı 1.82.7 / 1.82.8 sürümlerini yayımladı. Paketler registry’de yaklaşık 40 dakika kaldı; ancak CI runner’lara sızan secret’lar, pipeline’larda uzun süre kullanılabilir kaldı.

Hudson Rock’un birincil analizine göre arşiv ölçeği şöyle:

MetrikDeğer
Arşiv boyutu153 GB
Dosya sayısı433.909
CI/CD dump118.829
İlişkilendirilen domain2.488

İkincil kaynaklarda NVIDIA, Microsoft ve Cisco gibi büyük isimler geçiyor; bu yazıda domain-düzeyinde dump detayı veya secret yeniden yayımlanmıyor. CloudSEK’in ~2.500 organizasyon / ~434k pipeline ölçeği, Hudson Rock rakamlarıyla aynı mertebede.

Beaumont’un 13 Ağustos testi, “rotasyon tamam” iddiasının pratikte her secret’ı provider tarafında iptal etmek anlamına gelmediğini gösteriyor. FBI FLASH uyarısı ve Sophos/VECT ransomware bağlantısı, çalınan kimliklerin aylar sonra yeniden kullanılabileceğini pekiştiriyor.

Neden Önemli?

AI proxy supply-chain risk modeli burada somutlaşıyor: kısa bir registry penceresi, uzun bir credential lifetime üretebiliyor. LiteLLM veya geçişli LLM bağımlılığı kullanan Türk ekipler için risk operasyonel: cloud, GitHub, paket registry ve ödeme/API anahtarları aynı CI ortamında duruyorsa blast radius genişler.

Bu hikâye, Mart saldırısının yeniden anlatımı değil. Yeni beat, rotasyon iddialarının başarısızlığı ve arşiv analizinin etki alanını genişletmesi. npm Shai-Hulud dalgasıyla benzer sınıf, farklı ürün/zincir — aynı hijyen dersi geçerli.

Remediation Checklist

Ekiplerin somut kontrol listesi:

  1. Sürüm audit: CI/CD ve local ortamda LiteLLM 1.82.7 / 1.82.8 çalıştırıldı mı?
  2. Persistence temizliği: litellm_init.pth ve benzeri .pth / systemd / sysmon kalıcılığını kaldırın.
  3. Geniş rotasyon: Yalnızca secrets dosyasını düzenlemek yetmez — cloud, Git, registry, SaaS API anahtarlarını provider’da revoke edin.
  4. Runner rebuild: Etkilenen CI runner imajlarını yeniden oluşturun; eski secret’ların bellek/disk kalıntısını varsaymayın.
  5. Monitoring: Anormal API kullanımı ve yeni deploy token’larını izleyin.

1.82.7 veya 1.82.8 çalıştırdıysanız compromise varsayın ve secret’ları geniş kapsamda rotate edin. Sızdırılmış secret’ları yeniden yayımlamayın.

Bağlam

Supply-chain security ve credential reuse tartışması, AI tooling’in CI’ya gömüldüğü 2026’da daha da kritik. AI IDE / proxy katmanındaki token’lar, klasik uygulama secret’larıyla aynı ömürde tutulmamalıdır.

Sonraki Adımlar

Kurumlar, LiteLLM ve benzeri AI proxy bağımlılıklarını SBOM/audit sürecine eklemeli; “paket kaldırıldı = risk bitti” varsayımını bırakmalıdır. Beaumont ve Hudson Rock raporları, rotasyon doğrulamasının üçüncü taraf veya red-team testleriyle desteklenmesi gerektiğini gösteriyor.


Kaynaklar