.pth soubor, který spouštěl payload při jakémkoli spuštění Pythonu, i když LiteLLM nebyl nikdy explicitně importován TeamPCP použil odcizené PyPI publikační přihlašovací údaje k přímému pushnutí těchto verzí na PyPI, čímž obešel normální GitHubový release proces LiteLLM . Skupina do stejného okna také natěsnala další škodlivou aktivitu, včetně defacementu 15 organizačních repozitářů, smazání 182 osobních repozitářů a zpřístupnění 70 soukromých repozitářů BerriAI (mateřské organizace LiteLLM)
.
Útok je učebnicovým příkladem kaskádovitého narušení dodavatelského řetězce. TeamPCP nezaútočil na LiteLLM přímo. Místo toho zneužil řetězec důvěry:
pip install litellm==1.82.71.82.8 – nebo jejíž CI/CD pipeline automaticky stáhla nejnovější verzi – měla své build prostředí prohledáno na tajemství.Jak poznamenala CloudSEK, „útok pocházel ze závislosti Trivy použité v [LiteLLM] CI/CD bezpečnostním skenovacím workflow" . Pro samotný kompromit LiteLLM neexistuje CVE, protože nic v kódu LiteLLM nebylo zranitelné; zranitelnost byla ve vztahu důvěry mezi build pipeline LiteLLM a jejím bezpečnostním skenovacím nástrojem
.
Plný rozsah krádeže dat se ukázal až o pět měsíců později, kdy několik firem zabývajících se analýzou hrozeb publikovalo své analýzy:
.env soubory, připojovací řetězce k databázím, Slack signing secrets, Salesforce client secrets a Git přihlašovací údaje FBI vydala 2. července 2026 bleskové varování (FLASH-20260702-01) s upozorněním, že přidružení aktéři pravděpodobně zbraně zneužijí přihlašovací údaje exfiltrované během kampaně TeamPCP dlouho po počátečním kompromitu. Doporučila organizacím rotovat CI/CD tajemství, publikační tokeny a cloudové přihlašovací údaje přístupné během příslušných expozičních oken .
Ohrožené domény zahrnovaly velké podniky napříč technologickým, finančním, průmyslovým a telekomunikačním sektorem. Potvrzené jmenované organizace z více zdrojů zahrnují :
Datový soubor CloudSEK obsahoval „shody s vysokou mírou jistoty" spojené s firemními doménami, repozitáři, přihlašovacími údaji nebo infrastrukturou patřící těmto organizacím . Hudson Rock poznamenal, že archiv obsahoval přihlašovací údaje „stále platné" pro mnohé z těchto organizací měsíce po incidentu
.
Pět měsíců po průniku provedl nezávislý bezpečnostní výzkumník Kevin Beaumont zásadní kontrolu reality. Po zprávě Ars Technica o průniku Beaumont otestoval kompromitované přihlašovací údaje od velké americké technologické společnosti, která veřejně tvrdila, že „vše rotovala." Při použití politiky odpovědného zveřejnění otestoval přihlašovací údaje a zjistil, že „téměř každý fungoval" – to znamená, že organizace ve skutečnosti neprovedla rotaci svých kompromitovaných tajemství, přestože tvrdila opak .
Toto zjištění podtrhuje zásadní lekci: prohlášení o rotaci přihlašovacích údajů a skutečná rotace přihlašovacích údajů jsou často dvě různé věci a odcizené přihlašovací údaje z tohoto útoku zůstávají živou hrozbou.
Považujte všechna tajemství, API klíče, cloudové přihlašovací údaje, SSH klíče, Kubernetes konfigurace a jakákoli jiná citlivá data, která byla přístupná verzím LiteLLM 1.82.7 nebo 1.82.8, za plně kompromitovaná. Okamžitá rotace každého přihlašovacího údaje, který mohl být ohrožen během okna 24. března 2026, je nezbytná – bez ohledu na to, zda se organizace domnívá, že je již rotovala .
Útok je považován za největší narušení dodavatelského řetězce AI infrastruktury v roce 2026 a odcizená data zůstávají přetrvávající hrozbou pro následné průniky, jak ukázalo Beaumontovo testování přihlašovacích údajů . FBI varovala, že následné cílení je pravděpodobné, a pokladnice platných přihlašovacích údajů v 153GB archivu je darem, který se nepřestává rozdávat pro hrozivé aktéry.
Pokud vaše organizace používala LiteLLM jakýmkoli způsobem 24. března 2026, předpokládejte kompromitaci. Zkontrolujte přítomnost škodlivého .pth souboru (litellm_init.pth) a perzistentního backdooru (~/.config/sysmon/sysmon.py), ověřte nainstalovanou verzi pomocí pip show litellm.