Ataque supply chain masivo: terabytes de credenciales filtradas desde paquete IA comprometido
Un paquete IA en PyPI fue comprometido y exfiltró datos de 2.500 usuarios durante semanas. CloudSEK reporta un dataset de 434.000 archivos capturados mapeando potencial exposición a 2.100+ organizaciones. Las credenciales robadas incluyen cloud keys, SSH keys, Kubernetes tokens, contraseñas de BD y otros secrets críticos. El paquete malicioso estuvo visible ~40 minutos pero fue descargado extensamente. Acción inmediata: auditar dependencias de paquetes IA en producción (LiteLLM mencionado en reportes anteriores), revocar keys expuestas, monitorear logs de acceso anómalo a recursos con credenciales comprometidas. Este es el peor escenario posible en IA-as-a-dependency: cadena de supply comprometida + secrets en memoria.
