Fuites massives de données d'identification via une attaque de la chaîne d'approvisionnement IA
- 01Une attaque de la chaîne d'approvisionnement sur LiteLLM a exposé des téraoctets de données d'identification, dont celles de Microsoft, Amazon et Cisco.
- 02Plus de 434 000 pipelines CI/CD ont été compromis en 40 minutes lors de l'attaque.
- 03Le groupe TeamPCP, composé d'adolescents, a revendiqué l'attaque, exploitant des failles de sécurité DevOps dans l'adoption rapide des outils d'IA.

Des téraoctets de données d'identification ont été exposés lors d'une attaque ciblant LiteLLM, un outil open source facilitant le développement logiciel assisté par IA. Parmi les organisations concernées figurent Microsoft, Amazon, Cisco, Samsung et Salesforce.
L'attaque a exploité une faille dans LiteLLM, distribué via le dépôt officiel du Python Package Index. Pendant une fenêtre de 40 minutes en mars 2026, des versions compromises du logiciel ont été utilisées par plus de 2 500 victimes. Les données volées incluent des clés cloud, des tokens de dépôt, des clés SSH, des secrets Kubernetes, des identifiants de publication de paquets, des variables d'environnement et des clés de fournisseurs d'IA. Selon les firmes de sécurité CloudSEK et Hudson Rock, ces informations permettraient d'accéder à plus de 434 000 pipelines CI/CD maintenus par des organisations ayant exécuté LiteLLM pendant la période compromise.
L'attaque s'inscrit dans une campagne plus large menée par le groupe TeamPCP, composé majoritairement d'adolescents. Elle a également touché d'autres logiciels comme Trivy, KICS et le SDK Python de Telnyx, tous infectés par un code malveillant capable de récupérer et d'exfiltrer des données sensibles via la mémoire des machines infectées. Les chercheurs ont confirmé la légitimité des données, soulignant que la faille découle de lacunes en matière de sécurité DevOps et d'une précipitation dans l'adoption des outils d'IA.
Les versions compromises de ces outils intégraient un mécanisme d'accès à la mémoire, permettant de collecter des informations sans nécessiter d'interaction directe avec les utilisateurs. Les données exfiltrées, d'un volume total de 195 To, contiennent des identifiants variés, rendant leur exploitation potentielle à grande échelle.
Articles liés

Une plainte exige la publication des règles fédérales secrètes d'évaluation des modèles d'IA sous Trump
Savoir pourquoi une plainte accuse Trump de cacher des règles fédérales controversées sur l'évaluation des modèles d'IA.

Google propose un accès restreint aux outils de cybersécurité pour les gouvernements
Un accès limité aux outils de défense cybernétique de Google est proposé aux institutions publiques et partenaires de confiance.

Jabil utilise l'IA pour unifier ses outils industriels à grande échelle
Cas d'usage concret d'une entreprise industrielle utilisant l'IA pour fluidifier ses opérations.