Un ataque de 40 minutos expuso credenciales de Microsoft, Amazon, Cisco y otras 2.500 organizaciones
Una versión manipulada de una herramienta de desarrollo de IA ampliamente utilizada robó silenciosamente claves de acceso de miles de empresas antes de que alguien lo notara. Esto es lo que sucedió y qué significa.

Puntos clave
- Un ataque de cadena de suministro a LiteLLM, una herramienta de código abierto que ayuda a los desarrolladores a crear software de IA, expuso credenciales pertenecientes a más de 2.500 organizaciones.
- El robo ocurrió en una ventana de 40 minutos en marzo de 2025 cuando las víctimas descargaron una versión comprometida de LiteLLM desde el Índice oficial de paquetes de Python, la biblioteca en línea estándar para software Python.
- Las firmas de seguridad CloudSEK y Hudson Rock divulgaron la filtración el martes y miércoles; Hudson Rock encontró los datos robados dentro de un archivo de 195 TB (terabytes).
- Las organizaciones nombradas cuyas claves de acceso fueron expuestas incluyen Microsoft, Amazon, Cisco, Samsung y Salesforce.
- El material robado incluye claves en la nube, claves SSH (contraseñas digitales para servidores) y secretos de Kubernetes (credenciales que controlan clústeres de computación en la nube), entre otros elementos sensibles.
Una herramienta de software utilizada por miles de desarrolladores para construir aplicaciones de IA fue manipulada silenciosamente en marzo, y la ventana de robo duró solo 40 minutos. Eso fue suficiente.
Las firmas de seguridad CloudSEK y Hudson Rock, reportadas inicialmente por Ars Technica AI, publicaron hallazgos el martes y miércoles mostrando que los atacantes habían colado una versión maliciosa de LiteLLM en el Índice de paquetes de Python, la biblioteca en línea central donde los desarrolladores descargan componentes de software prefabricados. LiteLLM es una herramienta de código abierto que actúa como una capa común entre modelos de IA y las aplicaciones construidas sobre ellos, permitiendo a los desarrolladores cambiar entre diferentes proveedores de IA sin reescribir su código.
¿Exactamente qué fue robado?
Mucho. CloudSEK dice que las versiones comprometidas recopilaron claves en la nube, tokens de repositorio, claves SSH, secretos de Kubernetes, credenciales de publicación de paquetes, variables de entorno y claves API para proveedores de IA. Todos estos son los equivalentes digitales de llaves maestras: quien las posea puede acceder a sistemas, leer datos, enviar comandos y en algunos casos publicar actualizaciones de software en nombre de las víctimas.
Las firmas nombran a Microsoft, Amazon, Cisco, Samsung y Salesforce como solo algunas de las organizaciones afectadas. CloudSEK cuenta más de 2.500 en total.
Hudson Rock hizo su descubrimiento después de analizar un archivo de 195 TB que obtuvo de forma independiente. Ninguna de las firmas ha nombrado al atacante ni identificado la fuente precisa de ese archivo.
¿Deberían preocuparse los desarrolladores y empresas ordinarias?
Sí, si utilizan LiteLLM y descargaron una actualización en marzo sin verificar su integridad. El ataque es un compromiso típico de cadena de suministro: en lugar de hackear cada objetivo directamente, el atacante envenenó una herramienta compartida y dejó que las víctimas vinieran hacia ellos.
Para los usuarios finales de productos construidos sobre LiteLLM, el riesgo es indirecto pero real. Una clave en la nube robada puede exponer datos de clientes almacenados en esa cuenta en la nube.
Cualquier organización que utilice LiteLLM debe auditar qué versión está ejecutando, rotar (reemplazar) cualquier credencial que pudiera haber estado en uso durante marzo y verificar los registros de acceso para actividad inusual.
¿Qué sucede a continuación?
Ninguna de las firmas de seguridad ha confirmado que las empresas afectadas hayan sido notificadas individualmente. Los mantenedores del Índice de paquetes de Python aún no han emitido una declaración pública sobre el paquete comprometido.
Este incidente sigue un patrón que investigadores de seguridad han advertido durante años: las herramientas de código abierto utilizadas en el desarrollo de IA conllevan los mismos riesgos de cadena de suministro que cualquier otro software, y el crecimiento rápido de la adopción de IA significa que el radio de explosión cuando algo sale mal sigue aumentando.
Preguntas frecuentes
¿Qué es un ataque de cadena de suministro?
En lugar de entrar en una empresa directamente, los atacantes manipulan una herramienta o componente de software que la empresa descarga y en la que confía. Las víctimas se infectan a sí mismas sin saberlo.
¿Cómo sé si mi organización fue afectada?
Verifique el historial de versiones de LiteLLM para cualquier actualización aplicada en marzo de 2025, luego rote todas las credenciales a las que esa aplicación pudiera haber tenido acceso. Tu equipo de seguridad o TI puede obtener registros de descargas para confirmar qué versión estaba en uso.



