Le 19 mars 2026, le groupe TeamPCP compromet Trivy, un scanner de vulnérabilité open source très utilisé. Le 24 mars 2026, de 10h39 à 11h19 UTC, les versions 1.82.7 et 1.82.8 de LiteLLM, infectées, sont publiées sur PyPI.
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: What was the full scope and timeline of the March 2026 LiteLLM supply chain attack, including how TeamPCP compromised the build pipeline via. Article summary: I'll research this attack systematically, starting with the core details and then expanding to affected organizations and post mortem findings Here is the full scope and timeline of the March 2026 LiteLLM supply chain at. Topic tags: general web, ai, automation, workflow, code. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts
Voici le récit complet et la chronologie de l’attaque de la chaîne d’approvisionnement LiteLLM, reconstitués à partir des rapports officiels, des analyses de renseignement sur les menaces et des enquêtes indépendantes.
TeamPCP a exploité une compromission en cascade de la chaîne d’approvisionnement : ils ont d’abord empoisonné Trivy, puis le pipeline CI/CD de LiteLLM – qui utilisait la dépendance Trivy compromise dans son propre scan de sécurité – a été infecté pendant le processus de build, procurant aux attaquants les identifiants de publication de LiteLLM sur PyPI . Cela a permis à TeamPCP de publier des versions malveillantes directement sur PyPI, court-circuitant le processus de publication normal de LiteLLM basé sur GitHub
. Une analyse a noté que l’attaque « provenait de la dépendance Trivy utilisée dans le workflow de scan de sécurité CI/CD de [LiteLLM] »
.
Les domaines exposés incluaient de grandes entreprises des secteurs de la technologie, de la finance, de l’industrie et des télécommunications. Parmi les noms confirmés par plusieurs sources figurent Amazon (AWS), Samsung, Cisco, Microsoft, NVIDIA, Salesforce, Volkswagen, FedEx, Deloitte, ServiceNow, S&P Global, Siemens et BT Group . Hudson Rock a noté que l’archive contenait des identifiants « toujours valides » pour plusieurs de ces organisations, des mois après l’incident
.
Après le rapport d’Ars Technica sur la brèche, Kevin Beaumont a indépendamment testé des credentials compromis provenant d’une grande entreprise technologique américaine qui affirmait avoir « tout fait tourner ». En suivant une politique de divulgation responsable, il a testé les identifiants et a constaté que « presque tous fonctionnaient » – ce qui signifie que l’organisation n’avait pas réellement fait tourner ses secrets compromis malgré ses affirmations .
Considérez tous les secrets, clés API, identifiants cloud, clés SSH, configurations Kubernetes et toute autre donnée sensible qui étaient accessibles aux versions 1.82.7 ou 1.82.8 de LiteLLM comme entièrement compromis. La rotation immédiate de chaque identifiant qui a pu être exposé durant la fenêtre du 24 mars 2026 est essentielle – indépendamment du fait qu’une organisation pense les avoir déjà fait tourner . Cette attaque est considérée comme la plus grande brèche de la chaîne d’approvisionnement en infrastructure IA de l’année 2026, et les données volées restent une menace persistante pour des intrusions ultérieures, comme l’a démontré le test de credentials de Beaumont
.
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Le 19 mars 2026, le groupe TeamPCP compromet Trivy, un scanner de vulnérabilité open source très utilisé.
Le 19 mars 2026, le groupe TeamPCP compromet Trivy, un scanner de vulnérabilité open source très utilisé. Le 24 mars 2026, de 10h39 à 11h19 UTC, les versions 1.82.7 et 1.82.8 de LiteLLM, infectées, sont publiées sur PyPI.
Les paquets malveillants dérobent clés SSH, credentials cloud, configurations Kubernetes et autres secrets vers un serveur distant.