TeamPCP udnyttede en kaskade af forsyningskædekompromittering: de forgiftede først Trivy (en open-source sikkerhedsscanner), hvorefter LiteLLMs CI/CD-pipeline – som brugte den kompromitterede Trivy-afhængighed i sin egen build-sikkerhedsscanning – blev inficeret under byggeprocessen, hvilket gav angriberne LiteLLMs PyPI-offentliggørelsesoplysninger . Dette gjorde det muligt for TeamPCP at skubbe ondsindede versioner direkte til PyPI og dermed omgå LiteLLMs normale GitHub-baserede udgivelsesproces
. En analyse bemærkede, at angrebet "stammede fra Trivy-afhængigheden, der blev brugt i [LiteLLMs] CI/CD-sikkerhedsscanning-workflow"
.
De eksponerede domæner inkluderede store virksomheder inden for teknologi, finans, industri og telekommunikation. Bekræftede navngivne organisationer fra flere kilder inkluderer Amazon (AWS), Samsung, Cisco, Microsoft, NVIDIA, Salesforce, Volkswagen, FedEx, Deloitte, ServiceNow, S&P Global, Siemens og BT Group . Hudson Rock bemærkede, at arkivet indeholdt legitimationsoplysninger, der "stadig var gyldige" for mange af disse organisationer flere måneder efter hændelsen
.
Efter Ars Technicas rapport om bruddet testede Kevin Beaumont uafhængigt kompromitterede legitimationsoplysninger fra en stor amerikansk teknologivirksomhed, der hævdede at have "roteret alt." Ved at bruge en ansvarlig offentliggørelsespolitik testede han legitimationsoplysningerne og fandt, at "næsten hver eneste virkede" – hvilket betyder, at organisationen faktisk ikke havde roteret sine kompromitterede hemmeligheder på trods af at have påstået det modsatte .
Behandl alle hemmeligheder, API-nøgler, cloud-legitimationsoplysninger, SSH-nøgler, Kubernetes-konfigurationer og andre følsomme data, der var tilgængelige for LiteLLM version 1.82.7 eller 1.82.8, som fuldt kompromitterede. Øjeblikkelig rotation af enhver legitimationsoplysning, der kunne have været eksponeret i løbet af den 24. marts 2026 tidsramme, er afgørende – uanset om en organisation mener, at den allerede har roteret dem . Angrebet betragtes som det største AI-infrastruktur-forsyningskædebrud i 2026, og de stjålne data udgør en vedvarende trussel for efterfølgende indtrængen, som demonstreret af Beaumonts credential-testning
.