Maaliskuussa 2026 TeamPCP ryhmä toteutti vuoden suurimman tekoälyinfrastruktuuriin kohdistuneen toimitusketjuhyökkäyksen myrkyttämällä ensin Trivy skannerin ja käyttämällä sitä LiteLLM:n CI/CD putken ja PyPI julkaisut... Haitalliset LiteLLM versiot 1.82.7 ja 1.82.8 olivat PyPI:ssä noin 40 minuuttia, mutta ehtivät le...
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the full scope and timeline of the March 2026 LiteLLM supply chain attack, including how TeamPCP compromised the build pipeline via. Article summary: I'll research this attack systematically, starting with the core details and then expanding to affected organizations and post-mortem findings. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail lay
Maaliskuussa 2026 40 minuutin ikkuna PyPI-pakettivarastossa laukaisi vuoden suurimman tekoälyinfrastruktuuriin kohdistuneen toimitusketjuhyökkäyksen. TeamPCP-niminen uhkaryhmä julkaisi kaksi haitallista versiota LiteLLM:stä, laajalti käytetystä avoimen lähdekoodin tekoälyvälitysohjelmistosta. Tästä seurannut tunnusten vuoto koski yli 2 500 organisaatiota maailmanlaajuisesti – joukossa Amazon, Microsoft, Cisco, NVIDIA ja Samsung. Tässä on tapahtumien täysi aikajana, hyökkäyksen mekaniikka ja seuraukset.
Hyökkäys tapahtui usean päivän aikana maaliskuussa 2026 luottamuksellisten työkalujen kautta etenevänä tapahtumaketjuna. Keskeiset päivämäärät ovat:
trivy-action-versiotagista ja kaikkiin seitsemään setup-trivy-tagiin .pth-tiedoston, joka suoritti haittaohjelman aina, kun Python käynnistettiin – riippumatta siitä, tuotiinko LiteLLM koodiin vai ei TeamPCP käytti varastettuja PyPI-julkaisutunnuksia työntääkseen nämä versiot suoraan PyPI:hin ohittaen LiteLLM:n normaalin GitHub-pohjaisen julkaisuprosessin . Ryhmä ehti samassa ikkunassa myös töhriä 15 organisaation repositoriota, tyhjentää 182 henkilökohtaista repoa ja tehdä 70 yksityistä BerriAI:n (LiteLLM:n emoyhtiö) repositoriota julkisiksi
.
Hyökkäys on malliesimerkki etenevästä toimitusketjumurrosta. TeamPCP ei hyökännyt suoraan LiteLLM:n kimppuun, vaan käytti hyväkseen luottamusketjua:
pip install litellm==1.82.71.82.8 – tai jonka CI/CD-putki haki automaattisesti uusimman version – menetti rakennusympäristönsä salaisuudet.Kuten CloudSEK totesi, "hyökkäys sai alkunsa Trivy-riippuvuudesta, jota käytettiin [LiteLLM:n] CI/CD-tietoturvatarkistuksessa" . LiteLLM-murrolle ei ole omaa CVE-tunnusta, koska mikään LiteLLM:n omassa koodissa ei ollut haavoittuva – haavoittuvuus oli luottamussuhteessa LiteLLM:n rakennusputken ja sen tietoturvatyökalun välillä
.
Tietovarkauden todellinen laajuus selvisi vasta viisi kuukautta myöhemmin, kun useat uhkatiedusteluyritykset julkaisivat analyysinsä:
.env-tiedostot, tietokantayhteysmerkkijonot, Slack-allekirjoitussalaisuudet, Salesforce-asiakassalaisuudet ja Git-tunnukset FBI antoi 2. heinäkuuta 2026 pikavaroituksen (FLASH-20260702-01), jossa se totesi, että TeamPCP-kampanjan aikana varastettuja tunnuksia todennäköisesti käytetään uusissa hyökkäyksissä pitkään alkuperäisen murron jälkeen. FBI kehotti organisaatioita kierrättämään CI/CD-salaisuudet, julkaisutunnukset ja pilvitunnukset, jotka olivat olleet saatavilla altistumisikkunoiden aikana .
Altistuneisiin verkkotunnuksiin kuuluu suuria yrityksiä teknologia-, rahoitus-, teollisuus- ja televiestintäsektoreilta. Vahvistettuja organisaatioita useista lähteistä ovat :
CloudSEK:n aineisto sisälsi "korkean luottamuksen osumia", jotka oli yhdistetty näiden organisaatioiden yritysverkkotunnuksiin, repositorioihin, tunnuksiin tai infrastruktuuriin . Hudson Rock totesi, että arkisto sisälsi "edelleen voimassa olevia" tunnuksia monille näistä organisaatioista kuukausia tapahtuman jälkeen
.
Viisi kuukautta murron jälkeen riippumaton tietoturvatutkija Kevin Beaumont teki tärkeän todellisuustarkastuksen. Hän testasi suuren yhdysvaltalaisen teknologiayrityksen kompromettoituneita tunnuksia; yritys oli julkisesti väittänyt "kierrättäneensä kaiken". Vastuullisen tietoturvakäytännön mukaisesti Beaumont testasi tunnukset ja havaitsi, että "lähes jokainen toimi" – eli organisaatio ei ollut todellisuudessa kierrättänyt kompromettoituneita salaisuuksiaan väitteistään huolimatta .
Tämä havainto korostaa kriittistä oppituntia: lausunnot tunnusten kierrättämisestä ja todellinen tunnusten kierrättäminen ovat usein kaksi eri asiaa, ja varastetut tunnukset ovat edelleen aktiivinen uhka.
Käsittele kaikkia salaisuuksia, API-avaimia, pilvitunnuksia, SSH-avaimia, Kubernetes-asetuksia ja muita arkaluontoisia tietoja, jotka olivat LiteLLM-versioiden 1.82.7 tai 1.82.8 ulottuvilla, täysin kompromettoituina. Välitön jokaisen tunnuksen kierrättäminen, joka on voinut olla esillä 24. maaliskuuta 2026 aikana, on välttämätöntä – riippumatta siitä, uskooko organisaatio jo kierrättäneensä ne .
Hyökkäystä pidetään vuoden 2026 suurimpana tekoälyinfrastruktuurin toimitusketjumurtona, ja varastetut tiedot ovat pysyvä uhka jatkohyökkäyksille, kuten Beaumontin tunnustestit osoittivat . FBI on varoittanut, että jatkohyökkäykset ovat todennäköisiä, ja 153 Gt:n arkiston voimassa olevat tunnukset ovat uhkatoimijoille jatkuvasti uusia mahdollisuuksia tarjoava aarrearkku.
Jos organisaatiosi käytti LiteLLM:ää millään tavalla 24. maaliskuuta 2026, oleta kompromettointi. Tarkista haitallinen .pth-tiedosto (litellm_init.pth) ja pysyvä takaovi (~/.config/sysmon/sysmon.py), varmista asennettu versio komennolla pip show litellm.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Maaliskuussa 2026 TeamPCP ryhmä toteutti vuoden suurimman tekoälyinfrastruktuuriin kohdistuneen toimitusketjuhyökkäyksen myrkyttämällä ensin Trivy skannerin ja käyttämällä sitä LiteLLM:n CI/CD putken ja PyPI julkaisut...
Maaliskuussa 2026 TeamPCP ryhmä toteutti vuoden suurimman tekoälyinfrastruktuuriin kohdistuneen toimitusketjuhyökkäyksen myrkyttämällä ensin Trivy skannerin ja käyttämällä sitä LiteLLM:n CI/CD putken ja PyPI julkaisut... Haitalliset LiteLLM versiot 1.82.7 ja 1.82.8 olivat PyPI:ssä noin 40 minuuttia, mutta ehtivät levitä yli 119 000 kertaa.
Uhritietoihin lukeutuvat Amazon, Microsoft, NVIDIA, Cisco, Samsung, Volkswagen, S&P Global, Deloitte ja BT Group.