Un ataque a la cadena de suministro de software que comenzó en marzo de este año comprometió el proyecto LiteLLM y afectó a más de 2.500 organizaciones y unos 434 mil pipelines de integración y despliegue continuo (CI/CD) en todo el mundo. La firma de inteligencia de amenazas CloudSEK, con sede en India, atribuyó el incidente al grupo TeamPCP y lo calificó como la mayor brecha de cadena de suministro de infraestructura de inteligencia artificial registrada en el año.
El ataque se originó en el proceso de publicación del escáner de seguridad Trivy, ampliamente utilizado en entornos de desarrollo. Según explicó CloudSEK en un reporte de inteligencia, un token de automatización filtrado —que fue rotado pero no revocado por completo— dejó una ventana de aproximadamente 20 días durante la cual los atacantes sobrescribieron con código malicioso las etiquetas de versión publicadas del escáner, de forma que las compilaciones posteriores que utilizaban esas etiquetas recibieron código contaminado que aparentaba ser legítimo.
Ese compromiso se propagó automáticamente al pipeline de integración de LiteLLM, que instalaba el escáner Trivy sin fijar una versión específica desde el gestor de paquetes del sistema. Como resultado, las versiones 1.82.7 y 1.82.8 de LiteLLM fueron publicadas en el repositorio PyPI el 24 de marzo de 2026, dentro de una ventana de exposición de apenas 40 minutos que derivó en un incidente de varios meses de duración.
Una vez en ejecución dentro de los entornos comprometidos, el programa malicioso —identificado como “SANDCLOCK”— escalaba privilegios hasta obtener acceso de administrador y recolectaba claves SSH, credenciales de AWS, GCP y Azure, tokens de Kubernetes y claves de acceso a proveedores de modelos de inteligencia artificial.
La firma de ciberinteligencia Resecurity, que analizó de forma independiente un archivo de 152,5 GiB con los datos robados por los atacantes, identificó 415.427 archivos de captura de credenciales provenientes de 898 propietarios de repositorios distintos y 2.038 repositorios en GitHub, entre ellos Microsoft, IBM, NVIDIA, PayPal, Deloitte, Bosch, S&P Global y FedEx. La firma remarcó la gravedad del hallazgo al señalar que se trata de “una brecha de cadena de suministro de severidad alta a crítica”.
En Chile, la Agencia Nacional de Ciberseguridad (ANCI) advirtió sobre un posible riesgo de compromiso para una veintena de sitios nacionales, entre ellos el del Gobierno de Chile, según informó radio Biobío el pasado 14 de agosto.
De acuerdo con Biobío, la ANCI tomó conocimiento del caso el pasado 12 de agosto y explicó en un comunicado enviado al medio que “tras realizar el análisis correspondiente, identificamos un riesgo potencial de compromiso». La agencia aclaró que se trata de una exposición posible y no de un incidente confirmado, y detalló que notificó de inmediato a las instituciones nacionales potencialmente afectadas, entregándoles instrucciones para verificar si sus sistemas y credenciales estuvieron expuestos.
Según el mismo reporte de BioBioChile, entre los posibles afectados en Chile figuran los dominios de gob.cl, ACHS, Falabella, NIC Chile, la Universidad de Chile, CMPC, Derco y BDO, entre otros. Hasta el momento, la ANCI no identificó incidentes de impacto significativo derivados de la vulnerabilidad.
CloudSEK, por su parte, advirtió sobre la persistencia del riesgo derivado del incidente a nivel global. La compañía indicó que “la amenaza sigue activa» y que resulta clave que las entidades sepan si están afectadas para poder actuar a tiempo.
Los especialistas coincidieron en que la sola eliminación del paquete malicioso de PyPI no pone fin al incidente, ya que las credenciales copiadas pueden seguir siendo utilizables durante semanas o meses si no son rotadas y sus registros de actividad no son investigados en profundidad.


