TeamPCPは連鎖的なサプライチェーン侵害を実行しました。まずTrivy(オープンソースのセキュリティスキャナー)を汚染。次にLiteLLMのCI/CDパイプラインが、自社のビルドセキュリティスキャンでこの侵害されたTrivy依存関係を使用したため、ビルドプロセス中に感染し、攻撃者はLiteLLMのPyPI公開認証情報を入手しました 。これによりTeamPCPは、LiteLLMの通常のGitHubベースのリリースプロセスを迂回し、悪意あるリリースを直接PyPIに公開できました
。ある分析では、攻撃は「LiteLLMのCI/CDセキュリティスキャンワークフローで使用されたTrivy依存関係に起因する」と指摘されています
。
暴露されたドメインには、テクノロジー、金融、産業、通信セクターの主要企業が含まれます。複数の情報源から確認された組織名は以下の通りです:Amazon (AWS)、Samsung、Cisco、Microsoft、NVIDIA、Salesforce、Volkswagen、FedEx、Deloitte、ServiceNow、S&P Global、Siemens、BT Group など 。Hudson Rockは、アーカイブにこれらの組織の多くで「今なお有効な」認証情報が含まれていると指摘しています
。
Ars Technicaの報道後、セキュリティ研究者の Kevin Beaumont は、ある米国の大手テクノロジー企業が「すべてローテートした」と主張したにもかかわらず、実際に漏洩した認証情報を調査。その結果、「ほぼすべてが機能した」 ことを確認しました。つまり、同組織は主張に反して、侵害された秘密情報を実際にはローテートしていなかったのです 。
LiteLLMバージョン1.82.7または1.82.8にアクセス可能だったすべての秘密情報、APIキー、クラウド認証情報、SSH鍵、Kubernetes設定、その他の機密データは完全に侵害されたものとして扱ってください。 2026年3月24日のウィンドウ中に露出した可能性のあるすべての認証情報は、たとえ組織がすでにローテートしたと信じていても、直ちにローテートする必要があります 。本攻撃は2026年最大のAIインフラサプライチェーン侵害とされ、盗まれたデータは、Beaumontの認証情報テストで示されたように、フォローアップ侵入のための永続的な脅威であり続けています
。