Sequestrando o LiteLLM: As Consequências de Comprometer um Gateway de IA
Técnicas e Métodos de Ataque2026-08-17, 09:39
Sequestrando o LiteLLM: As Consequências de Comprometer um Gateway de IA
O pesquisador Johann Rehberger analisou um cenário de ataque envolvendo o LiteLLM — um gateway de IA popular que fornece uma interface unificada para vários provedores de LLM. A pesquisa demonstra quão perigoso pode ser comprometer um gateway de IA. A técnica de roteamento em si não é uma vulnerabilidade do LiteLLM; ela depende inteiramente de funcionalidade de gerenciamento de gateway legítima e documentada.
Condição inicial: o atacante já obteve o LITELLM_MASTER_KEY ou credenciais equivalentes de proxy-admin. A execução de código no servidor LiteLLM da vítima não é necessária. Usando as funções de gerenciamento integradas do LiteLLM, o atacante pode alterar o roteamento de solicitações e redirecionar o tráfego de LLM através de um gateway de IA sob seu controle. O endpoint do LiteLLM e as chaves virtuais permanecem inalterados para os usuários.
O que isso pode levar:
• Roubo de chave API — o LiteLLM resolve a credencial real do provedor de LLM ao enviar uma solicitação de backend. Após o tráfego ser redirecionado, a chave do provedor é enviada para o gateway controlado pelo atacante.
• Intercepção de tráfego de LLM — usando as credenciais roubadas, o atacante pode proxyar solicitações para o provedor legítimo enquanto intercepta prompts e respostas.
• adulteração de resposta — os hooks do LiteLLM no gateway controlado pelo atacante podem ser usados para modificar respostas após elas terem sido geradas pelo modelo.
• Injeção de chamada de ferramenta — se o cliente for um agente de IA com acesso a ferramentas, o atacante pode injetar uma chamada de ferramenta forjada que o LLM original nunca gerou. Isso não ignora a autorização de ferramenta do lado do cliente por si só, mas se o agente estiver configurado para executar ferramentas automaticamente, pode levar à execução de comandos.
Um gateway de IA se torna um ponto de controle de infraestrutura crítica — ao comprometer uma única credencial de proxy-admin, um atacante pode potencialmente ganhar controle sobre o tráfego de IA do gateway, interceptar credenciais do provedor, coletar prompts e respostas e modificar solicitações ou respostas, incluindo chamadas de ferramentas.
Produto