El 19 de marzo de 2026, TeamPCP comprometió Trivy, un escáner de vulnerabilidades de código abierto de Aqua Security, inyectando código malicioso en una de sus dependencias. El 24 de marzo, el pipeline de CI/CD de LiteLLM instaló automáticamente la versión envenenada de Trivy durante su proceso de build, lo que perm...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What was the full scope and timeline of the March 2026 LiteLLM supply chain attack, including how TeamPCP compromised the build pipeline via. Article summary: I'll research this attack systematically, starting with the core details and then expanding to affected organizations and post mortem findings Here is the full scope and timeline of the March 2026 LiteLLM supply chain at. Topic tags: general web, ai, automation, workflow, code. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts
Aquí tienes el alcance completo y la cronología del ataque a la cadena de suministro de LiteLLM de marzo de 2026, elaborado a partir de divulgaciones oficiales, informes de inteligencia de amenazas y análisis independientes.
TeamPCP explotó un compromiso en cascada de la cadena de suministro: primero envenenaron Trivy, y luego el pipeline CI/CD de LiteLLM —que usaba la dependencia comprometida de Trivy en su propio escaneo de seguridad de compilación— se infectó durante el proceso de build, entregando a los atacantes las credenciales de publicación de PyPI . Esto permitió a TeamPCP publicar versiones maliciosas directamente en PyPI, saltándose el proceso normal de publicación basado en GitHub de LiteLLM
.
Los dominios expuestos incluían grandes empresas de los sectores tecnológico, financiero, industrial y de telecomunicaciones. Entre las organizaciones confirmadas por múltiples fuentes se encuentran Amazon (AWS), Samsung, Cisco, Microsoft, NVIDIA, Salesforce, Volkswagen, FedEx, Deloitte, ServiceNow, S&P Global, Siemens y BT Group . Hudson Rock señaló que el archivo contenía credenciales "aún válidas" para muchas de estas organizaciones meses después del incidente
.
Tras el informe de Ars Technica sobre la brecha, Kevin Beaumont probó de forma independiente credenciales comprometidas de una gran empresa tecnológica estadounidense que afirmaba haber "rotado todo". Utilizando una política de divulgación responsable, probó las credenciales y descubrió que "casi todas funcionaban" —lo que significa que la organización en realidad no había rotado sus secretos comprometidos a pesar de afirmarlo .
Trata todos los secretos, claves API, credenciales cloud, claves SSH, configuraciones de Kubernetes y cualquier otro dato sensible que haya sido accesible para las versiones 1.82.7 o 1.82.8 de LiteLLM como completamente comprometidos. La rotación inmediata de cada credencial que pudiera haber estado expuesta durante la ventana del 24 de marzo de 2026 es esencial —independientemente de si la organización cree que ya las rotó . Este ataque se considera la mayor brecha de seguridad en la cadena de suministro de infraestructura de IA de 2026, y los datos robados siguen siendo una amenaza persistente para intrusiones posteriores, como demostraron las pruebas de credenciales de Beaumont
.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
El 19 de marzo de 2026, TeamPCP comprometió Trivy, un escáner de vulnerabilidades de código abierto de Aqua Security, inyectando código malicioso en una de sus dependencias.
El 19 de marzo de 2026, TeamPCP comprometió Trivy, un escáner de vulnerabilidades de código abierto de Aqua Security, inyectando código malicioso en una de sus dependencias. El 24 de marzo, el pipeline de CI/CD de LiteLLM instaló automáticamente la versión envenenada de Trivy durante su proceso de build, lo que permitió a TeamPCP robar las credenciales de publicación en PyPI.
TeamPCP publicó las versiones maliciosas LiteLLM 1.82.7 y 1.82.8 en PyPI a las 10:39 UTC, con código que exfiltraba claves SSH, credenciales cloud, configuraciones de Kubernetes y API keys.