.pth-fil, der kørte payloaden ved enhver Python-kørsel, selvom LiteLLM aldrig blev eksplicit importeret TeamPCP brugte de stjålne PyPI-udgivelseslegitimationsoplysninger til at skubbe disse udgivelser direkte til PyPI og omgik derved LiteLLM's normale GitHub-baserede udgivelsesproces . Gruppen komprimerede også yderligere ondsindet aktivitet i det samme vindue, herunder at deface 15 organisationsdepoter, slette 182 personlige depoter og gøre 70 private BerriAI-depoter (LiteLLM's moderselskab) offentlige
.
Angrebet er et skoleeksempel på en kaskadende supply chain-kompromittering. TeamPCP angreb ikke LiteLLM direkte. I stedet udnyttede de en tillidskæde:
pip install litellm==1.82.71.82.8 – eller hvis CI/CD-pipeline automatisk trak den nyeste version – ville få deres byggemiljø skrabet for hemmeligheder.Som CloudSEK bemærkede, "stammede angrebet fra Trivy-afhængigheden, der blev brugt i [LiteLLM's] CI/CD-sikkerhedsscanningsworkflow" . Der er ingen CVE for selve LiteLLM-kompromitteringen, fordi intet i LiteLLM's egen kode var sårbart; sårbarheden lå i tillidsforholdet mellem LiteLLM's byggepipeline og dets sikkerhedsscanningsværktøj
.
Det fulde omfang af datatyveriet blev først klart fem måneder senere, da flere trusselsanalysefirmaer offentliggjorde deres analyser:
.env-filer, databaseforbindelsesstrenge, Slack-signeringshemmeligheder, Salesforce-klienthemmeligheder og Git-legitimationsoplysninger FBI udsendte en flash-advarsel den 2. juli 2026 (FLASH-20260702-01), der advarede om, at tilknyttede aktører sandsynligvis vil bevæbne legitimationsoplysninger, der blev eksfiltreret under TeamPCP-kampagnen, længe efter det oprindelige kompromis. Den bad organisationer om at rotere CI/CD-hemmeligheder, udgivelsestokens og cloud-legitimationsoplysninger, der var tilgængelige i de relevante eksponeringsvinduer .
De eksponerede domæner omfattede store virksomheder inden for teknologi, finans, industri og telekommunikation. Bekræftede navngivne organisationer fra flere kilder inkluderer :
CloudSEK's datasæt indeholdt "højkonfidensmatch" knyttet til virksomhedsdomæner, depoter, legitimationsoplysninger eller infrastruktur, der tilhører disse organisationer . Hudson Rock bemærkede, at arkivet indeholdt legitimationsoplysninger, der "stadig var gyldige" for mange af disse organisationer flere måneder efter hændelsen
.
Fem måneder efter bruddet gennemførte den uafhængige sikkerhedsforsker Kevin Beaumont en afgørende virkelighedstjek. Efter Ars Technicas rapport om bruddet testede Beaumont kompromitterede legitimationsoplysninger fra en stor amerikansk teknologivirksomhed, der offentligt havde erklæret, at den havde "roteret alt." Ved hjælp af en ansvarlig offentliggørelsespolitik testede han legitimationsoplysningerne og fandt, at "næsten hver eneste virkede" – hvilket betyder, at organisationen ikke faktisk havde roteret sine kompromitterede hemmeligheder på trods af at have hævdet det modsatte .
Dette fund understreger en kritisk lektie: udsagn om rotation af legitimationsoplysninger og faktisk rotation af legitimationsoplysninger er ofte to forskellige ting, og de stjålne legitimationsoplysninger fra dette angreb forbliver en levende trussel.
Behandl alle hemmeligheder, API-nøgler, cloud-legitimationsoplysninger, SSH-nøgler, Kubernetes-konfigurationer og andre følsomme data, der var tilgængelige for LiteLLM version 1.82.7 eller 1.82.8, som fuldt kompromitterede. Øjeblikkelig rotation af hver eneste legitimationsoplysning, der kunne have været eksponeret under vinduet den 24. marts 2026, er afgørende – uanset om en organisation mener, at den allerede har roteret dem .
Angrebet betragtes som det største AI-infrastruktur-supply-chain-brud i 2026, og de stjålne data forbliver en vedvarende trussel for opfølgende indtrængen, som demonstreret af Beaumonts test af legitimationsoplysninger . FBI har advaret om, at opfølgende målretning er sandsynlig, og skatkammeret af gyldige legitimationsoplysninger i det 153 GB store arkiv er en gave, der bliver ved med at give for trusselsaktører.
Hvis din organisation brugte LiteLLM i nogen kapacitet den 24. marts 2026, så antag kompromittering. Tjek for den ondsindede .pth-fil (litellm_init.pth) og persistens-backdooren (~/.config/sysmon/sysmon.py), verificer den installerede version med pip show litellm.