TeamPCP ניצלה פגיעות שרשרת אספקה מדורגת: תחילה הם הרעילו את Trivy (סורק אבטחה בקוד פתוח), ואז צינור ה-CI/CD של LiteLLM – שהשתמש בתלות Trivy הפגועה בסריקת האבטחה של ה-build שלו – נדבק במהלך תהליך ה-build, מה שנתן לתוקפים את אישורי פרסום PyPI של LiteLLM . זה אפשר ל-TeamPCP לדחוף מהדורות זדוניות ישירות ל-PyPI, תוך עקיפת תהליך השחרור הרגיל מבוסס GitHub של LiteLLM
. ניתוח אחד ציין כי ההתקפה "מקורה בתלות Trivy ששימשה בזרימת העבודה של סריקת האבטחה של CI/CD"
.
הדומיינים החשופים כללו חברות גדולות במגזרי הטכנולוגיה, הפיננסים, התעשייה והתקשורת. שמות ארגונים מאושרים ממקורות מרובים כוללים את Amazon (AWS), Samsung, Cisco, Microsoft, NVIDIA, Salesforce, Volkswagen, FedEx, Deloitte, ServiceNow, S&P Global, Siemens ו-BT Group . Hudson Rock ציינה כי הארכיון הכיל אישורים "עדיין תקפים" עבור רבים מארגונים אלה חודשים לאחר האירוע
.
לאחר דיווח Ars Technica על הפריצה, קווין בומונט בדק באופן עצמאי אישורים שנפרצו מחברת טכנולוגיה אמריקאית גדולה שטענה כי "סובבה הכול". תוך שימוש במדיניות גילוי אחראי, הוא בדק את האישורים ומצא כי "כמעט כל אחד מהם עבד" – כלומר הארגון לא באמת סובב את הסודות שנפרצו למרות שטען אחרת .
יש להתייחס לכל הסודות, מפתחות ה-API, אישורי הענן, מפתחות ה-SSH, תצורות Kubernetes וכל מידע רגיש אחר שהיה נגיש לגרסאות LiteLLM 1.82.7 או 1.82.8 כחשוף לחלוטין. סיבוב מיידי של כל אישור שיכול היה להיחשף במהלך חלון הזמן של 24 במרץ 2026 הוא חיוני – ללא קשר לשאלה אם ארגון מאמין שכבר סיבב אותם . ההתקפה נחשבת לפריצת שרשרת האספקה הגדולה ביותר של תשתיות AI בשנת 2026, והנתונים הגנובים נותרים איום מתמשך לחדירות המשך, כפי שהודגם בבדיקת האישורים של בומונט
.