Ataque massivo à cadeia de suprimentos: terabytes de dados sensíveis de organizações globais vazados

Um ataque massivo à cadeia de suprimentos resultou no vazamento de terabytes de dados de algumas das organizações mais importantes e sensíveis do mundo. Descubra os detalhes dessa grande violação e seu impacto na segurança digital.

As coisas mais importantes que você precisa saber

  • O ataque, ocorrido em 24 de março de 2026, resultou no comprometimento de credenciais sensíveis, como chaves de nuvem e SSH, algumas das quais permaneceram válidas mesmo depois que as organizações afetadas confirmaram tê-las alterado.
  • A violação da ferramenta de segurança Trivy resultou na instalação de software de roubo de dados, afetando mais de 2500 empresas e 434,000 caminhos de CI/CD, e dando aos invasores "chaves" para inúmeras portas de segurança.
  • O ataque explorou processos automatizados, como o LiteLLM, que aceitavam um pacote modificado sem verificação para instalar malware, e as organizações podem usar as ferramentas CloudSEK e Hudson Rock para verificar sua exposição.

  • As credenciais de mais de 2,500 organizações, incluindo Cisco, Samsung, AWS, Airbus US Space & Defense, Thales e London Stock Exchange Group, foram comprometidas durante um ataque à cadeia de suprimentos direcionado à LiteLLM.
  • O LiteLLM não foi diretamente invadido pelo grupo de hackers TeamPCP, que obteve acesso graças a uma versão comprometida de um scanner de segurança de código aberto.
  • Algumas credenciais ainda estão funcionando, quase cinco meses após a violação inicial, o que indica um risco de segurança contínuo até que sejam alteradas.

As empresas de segurança CloudSEK e Hudson Rock relataram que as credenciais de mais de 2,500 organizações foram comprometidas em um ataque à cadeia de suprimentos direcionado à LiteLLM.

O LiteLLM, um gateway de código aberto que converte chamadas de API para mais de 100 modelos de linguagem principais em um único formato compatível com o OpenAI , não foi diretamente comprometido no ataque, pois os hackers visaram uma vulnerabilidade conhecida na ferramenta Trivy da Aqua Security.

A lista incluía muitos grandes e importantes fornecedores de serviços, incluindo, entre outros, Cisco, Samsung, Salesforce e Amazon Web Services, bem como Airbus US Space & Defense, Thales Group, Deutsche Bahn, Munich Re e London Stock Exchange Group.

Um ataque que continua a suscitar preocupações quase cinco meses depois.

O ataque original ocorreu em 24 de março de 2026 e foi liderado por um grupo de hackers com motivações financeiras chamado TeamPCP, que comprometeu o Trivy, uma ferramenta de segurança de código aberto que busca vulnerabilidades.

O pacote modificado, que foi posteriormente baixado e aceito pelo LiteLLM sem verificação de identidade – um processo automatizado que essencialmente permitiu que uma cópia adulterada da ferramenta confiável obtivesse acesso – adquiriu privilégios de administrador do servidor e, em seguida, instalou um programa malicioso.

O programa de hackers comprometeu credenciais e segredos muito mais valiosos do que dados corporativos, incluindo chaves de nuvem, chaves SSH, tokens do Kubernetes, variáveis ​​de ambiente, tokens de repositório e publicação de pacotes, e chaves de provedores de IA.

Pode-se argumentar que essa violação de dados é pior do ponto de vista da segurança do que uma violação isolada, devido à escala do ataque e ao fato de os hackers agora possuírem uma "chave" para diversas portas de segurança, em vez de terem que executar exploits para acessá-las.

A pesquisa realizada pela CloudSEK sobre a dimensão do número de vítimas foi confirmada no dia seguinte pela Hudson Rock , pintando um quadro sombrio do que ainda era um problema em curso quase 5 meses após o ataque inicial.

A ironia reside na validade contínua de algumas das credenciais vazadas; o pesquisador independente Kevin Beaumont confirmou que algumas das chaves comprometidas permaneceram funcionais após seus testes, apesar da afirmação da organização afetada de que havia "trocado" essas chaves por novas.

Os dados da CloudSEK mostram que mais de 2500 empresas e 434,000 caminhos de CI/CD foram comprometidos, enquanto a Hudson Rock divulgou um arquivo de 153 GB com material vazado após analisar um arquivo massivo de 195 TB que havia adquirido. Para permitir que as organizações avaliem sua exposição online, ambas as empresas operam ferramentas de busca de domínio.

Resta saber se essas revelações levarão as organizações a reavaliarem o uso de ferramentas de IA em diversas tarefas críticas, o que poderia colocar em risco não apenas os dados dos clientes, mas também seus próprios segredos comerciais a longo prazo.



Comentários estão fechados.