Pada Maret 2026, grup ancaman TeamPCP mengeksekusi serangan rantai pasok AI terbesar tahun ini dengan meracuni pemindai keamanan Trivy, lalu menggunakannya untuk membajak pipeline CI/CD LiteLLM dan menerbitkan paket b... Paket berbahaya itu hidup hanya 40 menit, tetapi diunduh lebih dari 119.000 kali, memungkinkan p...
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: What was the full scope and timeline of the March 2026 LiteLLM supply chain attack, including how TeamPCP compromised the build pipeline via. Article summary: I'll research this attack systematically, starting with the core details and then expanding to affected organizations and post-mortem findings. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail lay
Pada Maret 2026, celah 40 menit di PyPI menjadi pemicu pembobolan rantai pasok infrastruktur AI terbesar tahun ini. Grup ancaman TeamPCP menerbitkan dua versi berbahaya LiteLLM, sebuah gerbang proksi AI open-source yang banyak digunakan, dan penggelontoran kredensial yang terjadi menyentuh lebih dari 2.500 organisasi global—termasuk Amazon, Microsoft, Cisco, NVIDIA, dan Samsung. Berikut kronologi lengkap, mekanisme serangan, dan dampak dari insiden ini.
Serangan terjadi selama beberapa hari di Maret 2026 melalui pembajakan alat keamanan tepercaya secara berantai. Tanggal-tanggal pentingnya adalah:
trivy-action dan ketujuh tag setup-trivy .pth yang menjalankan muatan pada setiap pemanggilan Python, meskipun LiteLLM tidak pernah diimpor secara eksplisit TeamPCP menggunakan kredensial penerbitan PyPI yang dicuri untuk mendorong rilis ini langsung ke PyPI, melewati proses rilis normal LiteLLM yang berbasis GitHub . Grup ini juga memadatkan aktivitas berbahaya tambahan ke dalam jendela yang sama, termasuk merusak 15 repositori organisasi, menghapus 182 repositori pribadi, dan membuat 70 repositori pribadi BerriAI (organisasi induk LiteLLM) menjadi publik
.
Serangan ini adalah contoh klasik pembobolan rantai pasok berantai. TeamPCP tidak menyerang LiteLLM secara langsung. Sebaliknya, mereka mengeksploitasi rantai kepercayaan:
pip install litellm==1.82.71.82.8—atau yang pipeline CI/CD-nya secara otomatis menarik versi terbaru—akan membuat lingkungan build mereka dikikis rahasianya.Seperti yang dicatat CloudSEK, "serangan berasal dari ketergantungan Trivy yang digunakan dalam alur kerja pemindaian keamanan CI/CD [LiteLLM]" . Tidak ada CVE untuk pembobolan LiteLLM itu sendiri karena tidak ada apa pun dalam kode LiteLLM yang rentan; kerentanannya ada pada hubungan kepercayaan antara pipeline build LiteLLM dan alat pemindaian keamanannya
.
Skala penuh pencurian data baru menjadi jelas lima bulan kemudian ketika beberapa firma intelijen ancaman menerbitkan analisis mereka:
.env, string koneksi database, rahasia penandatanganan Slack, rahasia klien Salesforce, dan kredensial Git FBI mengeluarkan peringatan kilat pada 2 Juli 2026 (FLASH-20260702-01) yang memperingatkan bahwa aktor terkait kemungkinan akan mempersenjatai kredensial yang digelontorkan selama kampanye TeamPCP lama setelah pembobolan awal. FBI memerintahkan organisasi untuk merotasi rahasia CI/CD, token penerbitan, dan kredensial cloud yang dapat diakses selama jendela eksposur yang relevan .
Domain yang terekspos mencakup perusahaan besar di sektor teknologi, keuangan, industri, dan telekomunikasi. Organisasi yang dikonfirmasi namanya dari berbagai sumber meliputi :
Dataset CloudSEK berisi "kecocokan keyakinan tinggi" yang terkait dengan domain perusahaan, repositori, kredensial, atau infrastruktur milik organisasi-organisasi ini . Hudson Rock mencatat arsip tersebut berisi kredensial yang "masih valid" untuk banyak organisasi ini berbulan-bulan setelah insiden
.
Lima bulan setelah pembobolan, peneliti keamanan independen Kevin Beaumont melakukan pemeriksaan realita yang krusial. Setelah laporan Ars Technica tentang pembobolan, Beaumont menguji kredensial yang dikompromikan dari perusahaan teknologi besar AS yang secara terbuka mengklaim telah "merotasi semuanya." Dengan menggunakan kebijakan pengungkapan yang bertanggung jawab, dia menguji kredensial tersebut dan menemukan bahwa "hampir semuanya berfungsi" —artinya organisasi itu sebenarnya belum merotasi rahasia yang telah dikompromikan meskipun mengaku sebaliknya .
Temuan ini menekankan pelajaran kritis: pernyataan tentang rotasi kredensial dan rotasi kredensial aktual seringkali adalah dua hal yang berbeda, dan kredensial curian dari serangan ini tetap menjadi ancaman langsung.
Perlakukan semua rahasia, kunci API, kredensial cloud, kunci SSH, konfigurasi Kubernetes, dan data sensitif lainnya yang dapat diakses oleh LiteLLM versi 1.82.7 atau 1.82.8 sebagai sepenuhnya dikompromikan. Rotasi segera setiap kredensial yang mungkin telah terekspos selama jendela 24 Maret 2026 sangat penting—terlepas dari apakah suatu organisasi yakin telah merotasinya atau tidak .
Serangan ini dianggap sebagai pembobolan rantai pasok infrastruktur AI terbesar tahun 2026, dan data curian tetap menjadi ancaman persisten untuk intrusi lanjutan, seperti yang ditunjukkan oleh pengujian kredensial Beaumont . FBI telah memperingatkan bahwa penargetan lanjutan sangat mungkin terjadi, dan harta karun kredensial valid dalam arsip 153GB adalah hadiah yang terus memberi untuk aktor ancaman.
Jika organisasi Anda menggunakan LiteLLM dalam kapasitas apa pun pada 24 Maret 2026, asumsikan telah terjadi kompromi. Periksa file .pth berbahaya (litellm_init.pth) dan pintu belakang persistensi (~/.config/sysmon/sysmon.py), verifikasi versi yang terinstal dengan pip show litellm.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Pada Maret 2026, grup ancaman TeamPCP mengeksekusi serangan rantai pasok AI terbesar tahun ini dengan meracuni pemindai keamanan Trivy, lalu menggunakannya untuk membajak pipeline CI/CD LiteLLM dan menerbitkan paket b...
Pada Maret 2026, grup ancaman TeamPCP mengeksekusi serangan rantai pasok AI terbesar tahun ini dengan meracuni pemindai keamanan Trivy, lalu menggunakannya untuk membajak pipeline CI/CD LiteLLM dan menerbitkan paket b... Paket berbahaya itu hidup hanya 40 menit, tetapi diunduh lebih dari 119.000 kali, memungkinkan pencurian kredensial dari lebih dari 430.000 pipeline CI/CD milik lebih dari 2.500 organisasi global.
Peneliti independen kemudian mengonfirmasi bahwa banyak organisasi yang terkena dampak tidak benar benar merotasi kredensial mereka yang telah bocor, dan FBI mengeluarkan peringatan untuk mewaspadai serangan lanjutan.