TeamPCP hyödynsi kaskadimaista toimitusketjun kompromissia: he myrkyttivät ensin Trivyn (avoimen lähdekoodin tietoturvaskanneri), ja sitten LiteLLM:n CI/CD-putki — joka käytti myrkytettyä Trivy-riippuvuutta omassa rakennusvaiheessaan — sai tartunnan, antaen hyökkääjille LiteLLM:n PyPI-julkaisutunnukset . Tämä mahdollisti TeamPCP:n julkaista haitallisia versioita suoraan PyPI:hin, ohittaen LiteLLM:n normaalin GitHub-pohjaisen julkaisuprosessin
. Eräässä analyysissä todettiin, että hyökkäys "alkoi Trivy-riippuvuudesta, jota käytettiin [LiteLLM:n] CI/CD-tietoturvatarkistuksessa"
.
Altistuneisiin verkkotunnuksiin kuuluu merkittäviä yrityksiä teknologia-, rahoitus-, teollisuus- ja televiestintäaloilta. Vahvistettuja organisaatioita useista lähteistä ovat Amazon (AWS), Samsung, Cisco, Microsoft, NVIDIA, Salesforce, Volkswagen, FedEx, Deloitte, ServiceNow, S&P Global, Siemens ja BT Group . Hudson Rock huomautti, että arkisto sisälsi "edelleen voimassa olevia" tunnuksia monille näistä organisaatioista kuukausia tapahtuman jälkeen
.
Ars Technican raportin jälkeen Kevin Beaumont testasi itsenäisesti kompromettoituja tunnuksia suuresta yhdysvaltalaisesta teknologiayrityksestä, joka väitti "vaihtaneensa kaiken". Vastuullisen ilmoittamisen käytännön mukaisesti hän testasi tunnukset ja havaitsi, että "melkein jokainen toimi" — eli yritys ei ollut todellisuudessa vaihtanut paljastuneita salaisuuksiaan väitteistään huolimatta .
Kaikkia salaisuuksia, API-avaimia, pilvitunnuksia, SSH-avaimia, Kubernetes-konfiguraatioita ja muita arkaluonteisia tietoja, jotka olivat LiteLLM-versioiden 1.82.7 tai 1.82.8 saatavilla, on pidettävä täysin vaarantuneina. Jokaisen tunnuksen, joka on voinut altistua 24. maaliskuuta 2026 ikkunan aikana, välitön vaihtaminen on välttämätöntä — riippumatta siitä, uskooko organisaatio vaihtaneensa ne jo . Hyökkäystä pidetään vuoden 2026 suurimpana tekoälyinfrastruktuurin toimitusketjuhyökkäyksenä, ja varastettu data on edelleen jatkuva uhka seurantahyökkäyksille, kuten Beaumontin tunnustestaus osoitti
.