---
titulo: "Hudson Rock revela la mayor brecha de cadena de suministro de IA de 2026: el hackeo de LiteLLM impacta a miles de empresas y deja posibles afectados en Chile"
fecha: 2026-08-12T11:18:56Z
tipo: investigacion
tema: ciberseguridad, tecnologia, economia
etiquetas: litellm, teampcp, trivy, hudson_rock, cadena_de_suministro, pypi, inteligencia_artificial, ciberseguridad, gob_cl, achs, open_source, ci_cd
impacto:
  colectivos: empresas, consumidores, ciudadanos
  sectores: tecnologia, seguridad, economia, gobierno
relaciones:
  amplia: 20260808-13
creado: 2026-08-14
actualizado: 2026-08-14
---

La empresa de inteligencia de ciberamenazas [[organizations/hudson_rock]] publicó el 12 de agosto de 2026 el análisis de lo que calificó como **la mayor brecha de cadena de suministro de inteligencia artificial de 2026**: el compromiso de **LiteLLM**, un proxy/API gateway de IA de código abierto ampliamente adoptado, que derivó en la exfiltración silenciosa de secretos de desarrollo de miles de pipelines de integración y despliegue continuo (CI/CD) en el mundo [[sources/hudsonrock-2026-08-12-litellm-brecha-cadena-suministro]].

## La mecánica del ataque: de un escáner envenenado al gateway de IA

Según el reporte de Hudson Rock (que sintetiza las investigaciones forenses de Snyk, Trend Micro y Cycode), el ataque no comenzó en LiteLLM: el grupo de actores de amenaza conocido como **TeamPCP** comprometió primero el pipeline de GitHub Actions de **Trivy**, un popular escáner de vulnerabilidades de código abierto. Como los desarrolladores de LiteLLM usaban Trivy en su propio pipeline CI/CD, el escáner envenenado obtuvo acceso de lectura legítimo a su entorno de runners, lo que permitió exfiltrar los tokens de publicación de LiteLLM en PyPI. Con esas credenciales, TeamPCP publicó versiones maliciosas del paquete —**1.82.7 y 1.82.8**— [[sources/hudsonrock-2026-08-12-litellm-brecha-cadena-suministro]].

El payload fue especialmente sigiloso: mediante un hook de arranque Python `.pth`, el código malicioso se ejecutaba al inicializarse el intérprete —incluso sin importar explícitamente la librería— y desplegaba un payload de tres etapas que robaba variables de entorno, archivos de configuración local (como `.kube/config` y `.aws/credentials`), intentaba movimiento lateral entre clústeres Kubernetes e instalaba un backdoor persistente de systemd [[sources/hudsonrock-2026-08-12-litellm-brecha-cadena-suministro]].

## La base de datos cruda de 153 GB

Hudson Rock obtuvo de forma independiente el **archivo crudo exfiltrado: 153 GB** que contiene exactamente **433.909 archivos**. El análisis atribuyó **118.829 dumps de runners CI** a **2.488 dominios corporativos afectados** [[sources/hudsonrock-2026-08-12-litellm-brecha-cadena-suministro]].

Entre las organizaciones notables afectadas figuran AWS, Samsung, Cisco, Salesforce, ServiceNow, S&P Global, Siemens, John Deere, Deloitte, Epic Games, Orange, TomTom y BT Group. El reporte advierte que la atribución es un desafío: en un caso de alto perfil, el correo del committer pertenecía a SiriusXM pero la infraestructura real comprometida era de AdsWizz (subsidiaria de SiriusXM), y una gran cantidad de secretos sensibles —contraseñas de bases de datos activas, API keys de terceros y credenciales de nube— carecen por completo de atribución organizacional, por lo que muchas organizaciones afectadas podrían desconocer su exposición [[sources/hudsonrock-2026-08-12-litellm-brecha-cadena-suministro]].

## El ángulo chileno: gob.cl y achs.cl

El usuario @chum1ng0 difundió la brecha en X el 13 de agosto señalando como **posibles afectados en Chile** a **gob.cl** (Presidencia de Chile, [[organizations/presidencia_chile]]) y **achs.cl** ([[organizations/achs]]), apuntando al buscador público de dominios habilitado por Hudson Rock (hudsonrock.com/litellm) [[sources/x-2026-08-13-chum1ng0-litellm-chile]].

**Precisión**: la indicación de afectados chilenos proviene de un usuario comunitario que consultó la herramienta pública de Hudson Rock —no de un comunicado oficial ni de cobertura de prensa chilena al 14 de agosto—. El reporte global de Hudson Rock no menciona a ninguna organización chilena por nombre, y la propia empresa advierte que los dumps sin atribución dificultan conocer el universo completo de víctimas.

## La confirmación oficial de la ANCI (14 de agosto)

La [[organizations/anci]] (Agencia Nacional de Ciberseguridad) confirmó oficialmente el ángulo chileno: tomó conocimiento del hackeo a LiteLLM el **12 de agosto** y, tras el análisis, "identificamos un riesgo potencial de compromiso para aquellas instituciones que hubieran descargado la aplicación. Es importante precisar que se trata de una **exposición posible, no de un incidente confirmado**" [[sources/biobiochile-2026-08-14-anci-litellm]]. Como medida preventiva, la ANCI notificó a las instituciones nacionales potencialmente afectadas con instrucciones para verificar si sus sistemas y credenciales estuvieron expuestos, junto con recomendaciones de mitigación [[sources/biobiochile-2026-08-14-anci-litellm]].

La agencia indicó que los posibles afectados en Chile —una **veintena de sitios** según la cobertura de prensa— incluyen gob.cl (Presidencia), achs.cl, falabella.cl, nic.cl, udechile.cl, cmpc.cl, scd.cl, derco.cl, pedrodevaldivia.cl, tisal.cl, skc.cl, ione.cl, soho.cl, bdo.cl, bdoinventorysolutions.cl, datamart.cl, envision.cl y sumup.cl, todos parte de la lista de dominios que pudieron haber estado expuestos [[sources/biobiochile-2026-08-14-anci-litellm]] [[sources/laserenaradio-2026-08-15-anci-litellm]]. A la fecha no se han identificado incidentes de impacto significativo derivados de la vulnerabilidad, y la ANCI continúa monitoreando la situación [[sources/biobiochile-2026-08-14-anci-litellm]].

## Recomendaciones de remediación

Hudson Rock recomendó a cualquier organización que use infraestructura de proxy de IA o escáneres de vulnerabilidades de terceros auditar las versiones 1.82.7 y 1.82.8 de LiteLLM, asumir como comprometido cualquier secreto accesible a su entorno, rotar credenciales AWS/GCP/Azure, tokens de Kubernetes y PATs de GitLab/GitHub, revisar CloudTrail y auditorías de Kubernetes desde el 24 de marzo de 2026, y buscar archivos `.pth` no autorizados en `site-packages` y servicios systemd sospechosos (p. ej. "System Telemetry Service") [[sources/hudsonrock-2026-08-12-litellm-brecha-cadena-suministro]].
