.pth फ़ाइल इंस्टॉल की जो किसी भी Python कॉल पर पेलोड चलाती थी, भले ही LiteLLM को कभी इंपोर्ट न किया गया हो TeamPCP ने चुराए गए PyPI पब्लिशिंग क्रेडेंशियल का उपयोग करके इन रिलीज़ को सीधे PyPI पर पुश किया, जिससे LiteLLM की सामान्य GitHub-आधारित रिलीज़ प्रक्रिया को बायपास कर दिया । ग्रुप ने उसी समय सीमा में अन्य दुर्भावनापूर्ण गतिविधियों को भी अंजाम दिया, जिसमें 15 संगठन रिपॉजिटरी को खराब करना, 182 व्यक्तिगत रिपॉजिटरी को मिटाना और 70 प्राइवेट BerriAI (LiteLLM की मूल संस्था) रिपॉजिटरी को सार्वजनिक करना शामिल है
।
यह हमला एक श्रृंखलाबद्ध सप्लाई चेन समझौते का क्लासिक उदाहरण है। TeamPCP ने सीधे LiteLLM पर हमला नहीं किया। इसके बजाय, उन्होंने भरोसे की एक श्रृंखला का शोषण किया:
pip install litellm==1.82.71.82.8 चलाया - या जिसकी CI/CD पाइपलाइन ने स्वचालित रूप से नवीनतम वर्जन खींच लिया - उसके बिल्ड एनवायरनमेंट से सीक्रेट स्क्रैप कर लिए गए।जैसा कि CloudSEK ने नोट किया, "हमला LiteLLM के CI/CD सिक्योरिटी स्कैनिंग वर्कफ़्लो में इस्तेमाल Trivy डिपेंडेंसी से उत्पन्न हुआ" । LiteLLM समझौते के लिए कोई CVE नहीं है क्योंकि LiteLLM के अपने कोड में कुछ भी कमजोर नहीं था; कमजोरी LiteLLM की बिल्ड पाइपलाइन और उसके सिक्योरिटी स्कैनिंग टूल के बीच भरोसे के रिश्ते में थी
।
डेटा चोरी का पूरा पैमाना पांच महीने बाद तब स्पष्ट हुआ जब कई थ्रेट-इंटेलिजेंस फर्मों ने अपने विश्लेषण प्रकाशित किए:
.env फ़ाइलें, डेटाबेस कनेक्शन स्ट्रिंग, Slack साइनिंग सीक्रेट, Salesforce क्लाइंट सीक्रेट और Git क्रेडेंशियल शामिल थे FBI ने 2 जुलाई, 2026 को एक फ्लैश एडवाइजरी (FLASH-20260702-01) जारी की, जिसमें चेतावनी दी गई कि संबंधित अभिनेता प्रारंभिक समझौते के लंबे समय बाद भी TeamPCP अभियान के दौरान एक्सफिल्ट्रेट किए गए क्रेडेंशियल को हथियार बनाने की संभावना रखते हैं। इसने संगठनों को प्रासंगिक एक्सपोज़र विंडो के दौरान सुलभ CI/CD सीक्रेट, पब्लिशिंग टोकन और क्लाउड क्रेडेंशियल को रोटेट करने का निर्देश दिया ।
उजागर डोमेन में टेक्नोलॉजी, वित्त, औद्योगिक और दूरसंचार क्षेत्रों के प्रमुख उद्यम शामिल थे। कई स्रोतों से पुष्टि किए गए नामित संगठनों में शामिल हैं :
क्लाउडसेक के डेटासेट में इन संगठनों से संबंधित कॉरपोरेट डोमेन, रिपॉजिटरी, क्रेडेंशियल या इंफ्रास्ट्रक्चर से जुड़े "उच्च-विश्वास वाले मैच" शामिल थे । हडसन रॉक ने नोट किया कि आर्काइव में घटना के महीनों बाद भी कई संगठनों के लिए "अभी भी मान्य" क्रेडेंशियल मौजूद थे
।
ब्रीच के पांच महीने बाद, स्वतंत्र सिक्योरिटी रिसर्चर केविन ब्यूमोंट ने एक महत्वपूर्ण वास्तविकता जांच की। Ars Technica रिपोर्ट के बाद, ब्यूमोंट ने एक बड़ी अमेरिकी टेक्नोलॉजी कंपनी के समझौता किए गए क्रेडेंशियल का परीक्षण किया, जिसने सार्वजनिक रूप से दावा किया था कि उसने "सब कुछ रोटेट कर दिया है।" एक जिम्मेदार-प्रकटीकरण नीति का उपयोग करते हुए, उसने क्रेडेंशियल का परीक्षण किया और पाया कि "लगभग हर एक काम कर गया" – जिसका अर्थ है कि संगठन ने दावा करने के बावजूद वास्तव में अपने समझौता किए गए सीक्रेट को रोटेट नहीं किया था ।
यह निष्कर्ष एक महत्वपूर्ण सबक रेखांकित करता है: क्रेडेंशियल रोटेशन के बारे में बयान और वास्तविक क्रेडेंशियल रोटेशन अक्सर दो अलग-अलग चीजें होती हैं, और इस हमले से चुराए गए क्रेडेंशियल एक सक्रिय खतरा बने हुए हैं।
उन सभी सीक्रेट, API की, क्लाउड क्रेडेंशियल, SSH की, Kubernetes कॉन्फ़िगरेशन और अन्य संवेदनशील डेटा को पूरी तरह से समझौता मानें जो LiteLLM वर्जन 1.82.7 या 1.82.8 के लिए सुलभ थे। 24 मार्च, 2026 की विंडो के दौरान उजागर हो सकने वाले हर क्रेडेंशियल का तत्काल रोटेशन आवश्यक है – भले ही कोई संगठन मानता हो कि उसने उन्हें पहले ही रोटेट कर लिया है ।
इस हमले को 2026 का सबसे बड़ा AI इंफ्रास्ट्रक्चर सप्लाई चेन ब्रीच माना जाता है, और चुराया गया डेटा फॉलो-ऑन घुसपैठ के लिए एक स्थायी खतरा बना हुआ है, जैसा कि ब्यूमोंट के क्रेडेंशियल परीक्षण से प्रदर्शित हुआ है । FBI ने चेतावनी दी है कि फॉलो-ऑन टार्गेटिंग की संभावना है, और 153GB आर्काइव में मान्य क्रेडेंशियल का खजाना खतरे के अभिनेताओं के लिए एक ऐसा तोहफा है जो देता ही रहता है।
यदि आपके संगठन ने 24 मार्च, 2026 को किसी भी क्षमता में LiteLLM का उपयोग किया है, तो समझौता मानें। मैलिशियस .pth फ़ाइल (litellm_init.pth) और परसिस्टेंस बैकडोर (~/.config/sysmon/sysmon.py) की जांच करें, pip show litellm।