.pth שהריץ את המטען על כל הרצת Python, גם אם LiteLLM מעולם לא יובא במפורש TeamPCP השתמשה באישורי הפרסום הגנובים של PyPI כדי לדחוף גרסאות אלו ישירות ל-PyPI, תוך עקיפת תהליך השחרור הרגיל של LiteLLM מבוסס GitHub . הקבוצה גם דחסה פעילות זדונית נוספת לאותו חלון זמן, כולל השחתת 15 מאגרים ארגוניים, מחיקת 182 מאגרים אישיים, והפיכת 70 מאגרים פרטיים של BerriAI (החברה האם של LiteLLM) לציבוריים
.
התקיפה היא דוגמה קלאסית לפגיעה מדורגת בשרשרת אספקה. TeamPCP לא תקפה את LiteLLM ישירות. במקום זאת, הם ניצלו שרשרת אמון:
pip install litellm==1.82.71.82.8 — או שצינור ה-CI/CD שלהם משך אוטומטית את הגרסה העדכנית — גרמו לגרידת סודות מסביבת ה-build שלהם.כפי ש-CloudSEK ציינה, "התקיפה מקורה בתלות Trivy ששימשה בתהליך סריקת האבטחה של CI/CD [של LiteLLM]" . אין CVE לפרצת LiteLLm עצמה מכיוון ששום דבר בקוד של LiteLLM עצמו לא היה פגיע; הפגיעות הייתה ביחסי האמון בין צינור ה-build של LiteLLm לכלי סריקת האבטחה שלו
.
ההיקף המלא של גניבת הנתונים התברר רק חמישה חודשים לאחר מכן, כשכמה חברות מודיעין איומים פרסמו את הניתוחים שלהן:
.env, מחרוזות חיבור למסדי נתונים, סודות Slack, סודות Salesforce ואישורי Git הFBI פרסם אזהרת הבזק ב-2 ביולי 2026 (FLASH-20260702-01) המזהירה ששחקנים קשורים צפויים לנשק את האישורים שחולצו במהלך קמפיין TeamPCP זמן רב לאחר הפגיעה הראשונית. הוא הורה לארגונים להחליף סודות CI/CD, אסימוני פרסום ואישורי ענן שהיו נגישים במהלך חלונות החשיפה הרלוונטיים .
הדומיינים שנחשפו כללו ארגונים גדולים במגזרי הטכנולוגיה, הפיננסים, התעשייה והטלקום. ארגונים מאומתים ששמם פורסם ממספר מקורות כוללים :
מערך הנתונים של CloudSEK הכיל "התאמות ברמת ודאות גבוהה" הקשורות לדומיינים ארגוניים, מאגרים, אישורים או תשתיות של ארגונים אלה . Hudson Rock ציינה שהארכיון הכיל אישורים "עדיין תקפים" עבור רבים מהארגונים הללו חודשים לאחר האירוע
.
חמישה חודשים לאחר הפרצה, חוקר האבטחה העצמאי קווין ביומונט ערך בדיקת מציאות קריטית. לאחר הדיווח של Ars Technica על הפרצה, ביומונט בדק אישורים שנפגעו מחברת טכנולוגיה אמריקאית גדולה שהצהירה בפומבי ש"החליפה הכל". תוך שימוש במדיניות גילוי אחראי, הוא בדק את האישורים ומצא ש**"כמעט כל אחד עבד"** — כלומר הארגון למעשה לא החליף את הסודות שנפגעו למרות שהצהיר אחרת .
ממצא זה מדגיש לקח קריטי: הצהרות על החלפת אישורים והחלפת אישורים בפועל הם לעתים קרובות שני דברים שונים, והאישורים הגנובים מהתקפה זו נותרו איום חי.
התייחסו לכל הסודות, מפתחות ה-API, אישורי הענן, מפתחות ה-SSH, תצורות ה-Kubernetes וכל מידע רגיש אחר שהיה נגיש לגרסאות LiteLLM 1.82.7 או 1.82.8 כנפרץ לחלוטין. החלפה מיידית של כל אישור שיכול היה להיחשף במהלך חלון ה-24 במרץ 2026 היא הכרחית — ללא קשר לאם ארגון מאמין שכבר החליף אותם .
התקיפה נחשבת לפריצת שרשרת האספקה הגדולה ביותר של תשתיות AI ב-2026, והנתונים הגנובים נותרו איום מתמשך לחדירות המשך, כפי שהוכח על ידי בדיקת האישורים של ביומונט . ה-FBI הזהיר כי סביר להניח שתתבצע תקיפת המשך, ואוצר האישורים התקפים בארכיון ה-153GB הוא מתנה שממשיכה לתת לשחקני איומים.
אם הארגון שלך השתמש ב-LiteLLm בכל צורה שהיא ב-24 במרץ 2026, הניחו שנפרצתם. בדקו קיום של קובץ .pth זדוני (litellm_init.pth) ודלת אחורית מתמשכת (~/.config/sysmon/sysmon.py), אמתו את הגרסה המותקנת עם pip show litellm.