Tým LiteLLM uvedl, že „incident vznikl z kompromitované závislosti Trivy použité v našem CI/CD bezpečnostním skenování“ . Útočníci nejprve prolomili Trivy, který je stahován a spouštěn v průběhu sestavování. Protože LiteLLM (stejně jako tisíce dalších projektů) Trivy během sestavování automaticky instaloval, získali útočníci přístup ke všem tajemstvím, která byla v daném sestavovacím prostředí k dispozici. To zahrnovalo i PyPI tokeny, které LiteLLM používal k publikování nových verzí na PyPI. Následně TeamPCP tyto tokeny zneužila k publikování vlastních, škodlivých verzí LiteLLM
.
Dva nezávislé bezpečnostní týmy – Hudson Rock a CloudSEK – získaly a analyzovaly data, která útočníci ukradli.
Hudson Rock dále poznamenal, že archiv obsahoval přihlašovací údaje, které byly i několik měsíců po incidentu stále platné .
Zdroje jmenují desítky světových společností napříč technologickým, finančním, průmyslovým a telekomunikačním sektorem. Mezi potvrzené patří: Amazon (AWS), Samsung, Cisco, Microsoft, NVIDIA, Salesforce, Volkswagen, FedEx, Deloitte, ServiceNow, S&P Global, Siemens, BT Group, Vodafone, X Corp, Zscaler, Epic Games a mnoho dalších .
Bezpečnostní expert Kevin Beaumont se po zveřejnění zprávy na serveru Ars Technica rozhodl nezávisle otestovat, zda postižené firmy skutečně rotovaly své kompromitované přihlašovací údaje. V rámci zodpovědného zveřejnění (responsible disclosure) otestoval přihlašovací údaje jedné velké americké technologické společnosti, která tvrdila, že „všechno rotovala“. Výsledek byl alarmující: téměř každý z testovaných přihlašovacích údajů stále fungoval .
Americký Federální úřad pro vyšetřování (FBI) vydal 2. července 2026 varovné hlášení FLASH-20260702-01, v němž varoval před tím, že přidružení aktéři pravděpodobně zneužijí ukradené přihlašovací údaje k následným útokům i dlouho po prvotním kompromitování .
Veškeré tajné údaje, API klíče, cloudové přihlašovací údaje, SSH klíče, Kubernetes konfigurace a další citlivá data, ke kterým měly přístup verze LiteLLM 1.82.7 nebo 1.82.8, považujte za plně kompromitované. Ihned rotujte (obměňte) každý přihlašovací údaj, který mohl být vystaven během okna 24. března 2026 – a to bez ohledu na to, zda organizace věří, že už je rotovala . Jak ukázal test Kevina Beaumonta, spoléhat se na tvrzení o rotaci může být fatálně chybné. Útok je považován za největší narušení dodavatelského řetězce AI infrastruktury v roce 2026 a ukradená data představují trvalé riziko pro následné průniky
.