Malware afecta proyecto de IA LiteLLM, cuestionan sus certificaciones de seguridad

Un incidente reciente en el mundo de la tecnología ha puesto en jaque a LiteLLM, un proyecto de inteligencia artificial desarrollado por una startup egresada de Y Combinator. Esta herramienta, que ofrece a los desarrolladores acceso a cientos de modelos de IA, ha sido afectada por un malware.

LiteLLM se ha convertido en un éxito, con hasta 3.4 millones de descargas diarias, según Snyk. El proyecto cuenta con 40,000 estrellas en GitHub y miles de bifurcaciones. Sin embargo, recientemente se detectó un malware que accedió a las credenciales de los usuarios.

Descubrimiento del malware en LiteLLM

El malware fue identificado por Callum McMahon, un científico investigador en FutureSearch. Este software malicioso llegó a LiteLLM a través de una dependencia, afectando otras aplicaciones de código abierto y robando credenciales.

McMahon experimentó un fallo en su máquina tras descargar LiteLLM, lo que lo llevó a investigar el problema. La calidad del código del malware fue tan deficiente que causó que su máquina se apagara, lo que despertó sospechas sobre su diseño.

Reacción y medidas de LiteLLM

Los desarrolladores de LiteLLM han estado trabajando arduamente para solucionar esta situación, siendo alertados rápidamente, en cuestión de horas. A pesar de este incidente, LiteLLM continúa mostrando en su web que ha obtenido certificaciones de seguridad como SOC2 e ISO 27001.

Estas certificaciones fueron gestionadas por Delve, una startup de cumplimiento normativo que ha sido acusada de generar datos falsos. Delve ha negado tales acusaciones y continúa defendiendo sus prácticas.

Importancia de las certificaciones de seguridad

Aunque las certificaciones de seguridad son esenciales para demostrar que una empresa tiene políticas sólidas, no garantizan que un ataque no ocurra. Las certificaciones, como SOC 2, están diseñadas para regular las dependencias de software, pero el malware aún puede infiltrarse.

El CEO de LiteLLM, Krrish Dholakia, no ha hecho comentarios sobre Delve, ya que se encuentra concentrado en limpiar el desorden causado por el ataque. Según Dholakia, están realizando una investigación activa junto a Mandiant y planean compartir lecciones técnicas con la comunidad de desarrolladores.

Ilustración de un hombre mayor con auriculares y chaqueta