Un informe de agosto que mide el alcance de un ataque de marzo
El 11 de agosto de 2026, la firma de inteligencia de amenazas CloudSEK publicó un informe que reconstruye el alcance completo de lo que describe como el mayor ataque a la cadena de suministro de infraestructura de IA detectado en lo que va de año. El ataque en sí ocurrió meses antes, en marzo, pero solo ahora queda claro cuánto llegó a extenderse: CloudSEK identifica con alta confianza a más de 2.500 organizaciones potencialmente expuestas y calcula en 434.000 los archivos y eventos de exfiltración capturados relacionados con pipelines de integración continua, una cifra que la propia CloudSEK aclara que no equivale a un recuento verificado de pipelines individuales distintos. Entre las organizaciones señaladas en el informe figuran nombres de gran tamaño como Amazon Web Services, Samsung, Cisco, Salesforce, ServiceNow, Siemens, Deloitte, X Corp y Volkswagen, aunque figurar en ese listado no equivale necesariamente a haber sufrido una fuga confirmada de datos: refleja exposición potencial a través de las herramientas afectadas.
Cómo empezó: un escáner de seguridad convertido en punto de entrada
El origen no está en LiteLLM, sino en Trivy, uno de los escáneres de vulnerabilidades más usados en pipelines de desarrollo. El grupo conocido como TeamPCP explotó una vulnerabilidad en la GitHub Action de Trivy que permitía, a través del flujo de trabajo pull_request_target, exfiltrar credenciales del propio proceso de automatización. Con esas credenciales, los atacantes reescribieron las etiquetas de versión publicadas de Trivy para que apuntaran a una release maliciosa. Cualquier pipeline que instalara Trivy sin fijar una versión concreta, algo habitual cuando se instala directamente desde el gestor de paquetes del sistema, terminaba ejecutando sin saberlo el código comprometido.
