
MagnoSec Blog
El Hackeo de LiteLLM a Través de Trivy Expuso a Más de 2.100 Organizaciones: La Cadena de Suministro de la IA Bajo Ataque
LiteLLM comprometido: el puente entre las aplicaciones y los LLMs convertido en caballo de Troya
LiteLLM es la librería que actúa como puente universal entre las aplicaciones y los modelos de lenguaje. Soporta más de 100 proveedores de LLMs —OpenAI, Anthropic, Google, Mistral, DeepSeek y docenas más— y es utilizada por más de 2.100 organizaciones para estandarizar el acceso a modelos de IA desde sus aplicaciones. Cuando LiteLLM fue comprometido a través de un ataque a la cadena de suministro que comenzó con una vulnerabilidad en Trivy —el escáner de seguridad de código abierto utilizado en su pipeline CI/CD—, el impacto fue inmediato y masivo. Los atacantes inyectaron código malicioso en varias versiones de LiteLLM que estuvieron disponibles en PyPI durante semanas antes de ser detectadas. Las versiones comprometidas contenían un stealer de credenciales que capturaba las API keys de todos los proveedores de LLMs configurados en la aplicación y las enviaba a un servidor controlado por los atacantes. Para una empresa que usa LiteLLM para gestionar el acceso a GPT-5, Claude, Gemini y otros modelos, eso significaba exponer simultáneamente las claves de todos sus proveedores de IA. Los atacantes no solo robaron las claves: las utilizaron para consumir créditos de API, generar datos sintéticos con los modelos comprometidos, y potencialmente leer todo el historial de prompts y respuestas de las aplicaciones afectadas. El coste combinado en créditos de API robados y el valor de los datos expuestos se estima en millones. Irónicamente, la vulnerabilidad que permitió el ataque estaba en el escáner de seguridad del pipeline.
Trivy como vector de ataque a la cadena de suministro: cuando el escáner de seguridad es la puerta de entrada
Trivy es el escáner de vulnerabilidades de código abierto más popular para contenedores, dependencias y configuraciones de infraestructura como código. Es utilizado por equipos de DevOps y seguridad en todo el mundo para escanear sus pipelines CI/CD en busca de dependencias vulnerables. Los propios mantenedores de LiteLLM lo utilizaban en su pipeline de build para verificar que sus releases no incluían dependencias con vulnerabilidades conocidas antes de publicarlas en PyPI. La vulnerabilidad que los atacantes explotaron permitía a un colaborador externo con acceso limitado al repositorio (a través de una PR aparentemente legítima) modificar la configuración del pipeline de Trivy para que el escaneo reportara 'todo limpio' incluso cuando el código malicioso estaba presente. El atacante no hackeó Trivy en sí —explotó una mala configuración en cómo LiteLLM lo utilizaba—. El pipeline de CI/CD que debía proteger la cadena de suministro se convirtió en el mecanismo que certificaba como seguro un paquete malicioso. La lección es amarga: las herramientas de seguridad también necesitan ser configuradas y monitorizadas correctamente. Un escáner de vulnerabilidades mal configurado no solo es inútil: es peligroso, porque genera una falsa sensación de seguridad que permite que código malicioso pase desapercibido.
Así ocurrió: del compromiso del pipeline CI/CD a la distribución de versiones maliciosas de LiteLLM
El ataque a LiteLLM se desarrolló en varias fases a lo largo de semanas. Fase 1: el atacante contribuyó varias PRs legítimas al repositorio de LiteLLM a lo largo de meses, construyendo reputación como colaborador de confianza. Fase 2: con acceso de colaborador, el atacante envió una PR que incluía una mejora aparentemente inocente en la configuración del pipeline de CI/CD —optimizaba los tiempos de escaneo de Trivy excluyendo ciertos paths—. Esa exclusión creaba un punto ciego en el escaneo de seguridad. Fase 3: semanas después, el atacante envió otra PR que incluía el código malicioso en un archivo dentro del path excluido del escaneo. Trivy reportó el build como limpio. Fase 4: los mantenedores de LiteLLM, confiando en el pipeline de CI/CD, mergearon la PR y publicaron la nueva versión en PyPI. Fase 5: durante las siguientes 3 semanas, miles de organizaciones descargaron e instalaron las versiones comprometidas de LiteLLM. El código malicioso capturaba las variables de entorno que contenían las API keys de los proveedores de LLMs y las exfiltraba a un servidor controlado por los atacantes. La exfiltración se realizaba mediante peticiones DNS —una técnica sigilosa que evade la mayoría de los firewalls y sistemas de detección—. Las API keys robadas se utilizaban para consumir créditos de los proveedores de LLMs, generando costes desorbitados a las víctimas, y potencialmente para leer el historial de prompts y respuestas de las aplicaciones afectadas.
Impacto en 2.100+ organizaciones: startups de IA, laboratorios de investigación y empresas integradoras de LLMs expuestas
El impacto en las 2.100+ organizaciones que utilizan LiteLLM es difícil de cuantificar completamente. Las API keys robadas dan acceso a los modelos de IA que las organizaciones tienen contratados. Para una startup de IA que gasta 50.000€ al mes en créditos de OpenAI, el robo de su API key puede traducirse en 100.000€ adicionales de consumo fraudulento antes de que detecten el problema. Pero el coste de los créditos robados es solo la parte visible del iceberg. La parte invisible es el acceso que los atacantes obtuvieron al historial de prompts y respuestas. ¿Qué información confidencial enviaban las aplicaciones a los LLMs? ¿Datos de clientes? ¿Estrategias de negocio? ¿Código propietario? ¿Documentación interna? Las empresas envían información cada vez más sensible a los LLMs —desde resúmenes de reuniones ejecutivas hasta generación de código propietario—. Si los atacantes pudieron leer ese tráfico durante semanas, la filtración de información puede tener consecuencias legales (RGPD), competitivas y reputacionales que tardarán años en manifestarse completamente. Y lo peor es que las víctimas no tienen forma de saber exactamente qué información fue expuesta, porque el atacante robó las credenciales de acceso a las APIs, no los datos procesados. Los logs de los proveedores de LLMs pueden mostrar qué prompts se enviaron, pero solo si la organización los tiene activados —y la mayoría no los activa por defecto por consideraciones de privacidad—.
Cómo MagnoSec audita pipelines CI/CD y dependencias de IA en la cadena de suministro de software
En MagnoSec, las auditorías de seguridad de la cadena de suministro de software incluyen la evaluación de pipelines CI/CD y dependencias de proyectos de IA. Verificamos la configuración de los escáneres de seguridad: ¿están cubriendo todos los paths del repositorio? ¿Hay exclusiones que puedan estar creando puntos ciegos? ¿Los resultados de los escáneres se verifican manualmente o se confía ciegamente en un 'passed'? Revisamos el proceso de revisión de PRs: ¿hay revisión obligatoria por parte de al menos dos mantenedores? ¿Los pipelines de CI/CD solo se ejecutan para código revisado? ¿Hay verificación de integridad de los artefactos publicados (firmas criptográficas, checksums)? Analizamos las dependencias del proyecto y sus dependencias transitivas en busca de vulnerabilidades conocidas. Y evaluamos el plan de respuesta a incidentes para un compromiso de la cadena de suministro: si una dependencia crítica es comprometida, ¿cuánto tardan en detectarlo? ¿Tienen un procedimiento para retirar versiones maliciosas? ¿Pueden notificar a los usuarios afectados? La cadena de suministro de software es una superficie de ataque que crece con cada dependencia que añades. Cada PR mergeada es una oportunidad para un atacante. La confianza en los colaboradores es necesaria en el open source. La verificación de lo que mergea es la diligencia debida que transforma la confianza en seguridad.
Defensa: verificación de integridad de paquetes, firmas de releases y escaneo de dependencias antes del despliegue
La defensa contra ataques a la cadena de suministro como el de LiteLLM debe ser multicapa y asumir el compromiso. Capa 1: verificación de integridad de paquetes. Antes de instalar cualquier dependencia, verifica su checksum contra una fuente de confianza. Usa gestores de paquetes que soporten firmas criptográficas (PyPI tiene soporte para firmas con Sigstore). Capa 2: revisión manual de PRs que modifican pipelines de CI/CD o configuraciones de seguridad. Cualquier cambio en los paths de escaneo, exclusiones, o configuraciones de herramientas de seguridad debe ser revisado por al menos dos personas con conocimientos de seguridad. Capa 3: escaneo de seguridad independiente del pipeline. No confíes solo en el escáner que corre en tu CI/CD. Escanea las dependencias en el entorno de staging con herramientas independientes (Snyk, Dependabot, OWASP Dependency-Check) antes de promocionar a producción. Capa 4: monitorización de consumo de APIs y anomalías de facturación. Si tu API key de OpenAI de repente consume el triple de créditos, deberías saberlo en horas, no en semanas. Configura alertas de gasto y límites de consumo. Capa 5: principio de mínimo privilegio para API keys. Cada entorno, cada aplicación y cada desarrollador debe tener sus propias API keys con scopes limitados. Si una key es comprometida, el daño está acotado. No uses una key maestra con acceso a todos los modelos y funcionalidades para todo. La cadena de suministro de la IA es la nueva frontera de los ataques. Cada librería que añades a tu proyecto de IA es una superficie de ataque. Gestionarla requiere las mismas prácticas de seguridad que cualquier otra dependencia de software, más la conciencia de que los datos que pasan por esas librerías son, cada vez más, los datos más sensibles de tu organización.
Temas tratados
LiteLLM · Trivy · supply chain · IA · LLM · CI/CD · dependencias · ataque cadena suministro
Servicios relacionados
MagnoSec
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
MagnoSec
Desarrollo Seguro
Desarrollo seguro de aplicaciones web y móviles: Security by Design, DevSecOps y CI/CD con SAST/DAST. Software protegido desde la primera línea de código.
Servicios de auditoría
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
agosto 2026
Ataque a la Cadena de Suministro de Rust Introduce Malware en Crates con 245 Millones de Descargas
junio 2026
Miasma: El Gusano que Ha Infectado 73 Repositorios de Microsoft y el Ecosistema npm en una Cadena de Suministro sin Precedentes
julio 2026
Paquete jscrambler de npm Comprometido: El Infostealer que Llegó por el Canal Oficial en Solo 6 Minutos
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma