2026年3月、脅威グループ「TeamPCP」はセキュリティスキャナ「Trivy」を先に汚染し、それを足がかりにLiteLLMのCI/CDパイプラインを乗っ取り、PyPIに悪意あるバージョン1.82.7と1.82.8を公開。この攻撃で2,500以上の組織、約43万4千のCI/CDパイプラインの認証情報が流出。 Hudson Rockの分析により、流出データは153GBものRARアーカイブにまとめられ、11万8,829件のCIランダンプが2,488の企業ドメインに紐付けられていることが判明。Amazon、Microsoft、NVIDIA、Cisco、Samsung、Salesforce、Volkswagen、FedEx、Delo...
研究の答え

Create a landscape editorial hero image for this Studio Global article: What was the full scope and timeline of the March 2026 LiteLLM supply chain attack, including how TeamPCP compromised the build pipeline via. Article summary: I'll research this attack systematically, starting with the core details and then expanding to affected organizations and post-mortem findings. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail lay
2026年3月、たった40分という時間が、2026年最大のAIインフラ・サプライチェーン侵害の引き金となりました。脅威グループTeamPCPは、広く使われているオープンソースのAIプロキシゲートウェイ「LiteLLM」の悪意あるバージョンをPyPIに公開。その後の認証情報流出は、Amazon、Microsoft、Cisco、NVIDIA、Samsungなど、世界中の2,500以上の組織に影響を及ぼしました。本稿では、このインシデントの完全なタイムライン、攻撃の仕組み、そしてその余波を詳しく解説します。
この攻撃は、2026年3月の数日間にわたって、信頼されたセキュリティツールのカスケード的な侵害を通じて展開されました。主要な日付は以下の通りです。
trivy-actionの76/77のバージョンタグと、setup-trivyの全7タグに悪意あるコミットを強制プッシュしましたlitellm_init.pthファイルがインストールされ、LiteLLMが明示的にインポートされていない場合でも、Pythonの起動時にペイロードが実行される仕組みでしたTeamPCPは、盗み出したPyPI公開用認証情報を使ってこれらのリリースを直接PyPIにプッシュし、LiteLLMの通常のGitHubベースのリリースプロセスを迂回しました。また、同じ時間枠内に、15の組織リポジトリの改ざん、182の個人リポジトリの消去、BerriAI(LiteLLMの親組織)の70のプライベートリポジトリの公開など、さらに悪質な活動を圧縮して実行しました
。
この攻撃は、カスケード型サプライチェーン侵害の教科書的な例です。TeamPCPはLiteLLMを直接攻撃したのではなく、信頼の連鎖を悪用しました。
pip install litellm==1.82.71.82.8を実行した開発者や組織、あるいはCI/CDパイプラインが自動的に最新バージョンをプルした場合、そのビルド環境から秘密情報がスクレイピングされることになります。CloudSEKの報告によれば、「攻撃はLiteLLMのCI/CDセキュリティスキャンワークフローで使用されていたTrivy依存関係に起因する」とされています。このLiteLLM侵害自体にCVEは割り当てられていません。なぜなら、LiteLLMのコード自体に脆弱性があったわけではなく、ビルドパイプラインとそのセキュリティスキャンツールとの間の信頼関係そのものに脆弱性があったからです
。
データ流出の全容が明らかになったのは、インシデントから5か月後、複数の脅威インテリジェンス企業が分析結果を発表した時点でした。
.envファイル、データベース接続文字列、Slack署名シークレット、Salesforceクライアントシークレット、Git認証情報などが含まれていましたFBIは2026年7月2日付けのフラッシュ勧告(FLASH-20260702-01)を発出し、関連する脅威アクターが、最初の侵害から長期にわたってTeamPCPキャンペーン中に流出した認証情報を悪用する可能性が高いと警告しました。また、組織に対し、関連する露出期間中にアクセス可能だったCI/CDシークレット、公開トークン、クラウド認証情報をローテーションするよう指示しています。
露出したドメインには、テクノロジー、金融、産業、通信セクターにわたる大企業が含まれていました。複数の情報源から確認されている組織名は以下の通りです。
CloudSEKのデータセットには、これらの組織に属する企業ドメイン、リポジトリ、認証情報、またはインフラストラクチャに関連する「高信頼度のマッチ」が含まれていました。Hudson Rockは、インシデントから数か月経った後も、アーカイブにはこれらの組織の多くで「依然として有効な」認証情報が含まれていたと指摘しています
。
侵害から5か月後、独立系セキュリティ研究者のKevin Beaumontが、重要な現実確認を行いました。Ars Technicaの報道後、Beaumontは「すべてローテーションした」と公言していたある米国の大手テクノロジー企業から流出した認証情報をテストしました。責任ある開示ポリシーに従ってテストした結果、「ほぼすべてが機能した」ことが判明しました。つまり、同組織は公言に反して、実際には侵害された秘密情報をローテーションしていなかったのです。
この発見は、認証情報のローテーションに関する声明と実際のローテーションはしばしば異なるという重要な教訓を浮き彫りにしています。そして、この攻撃で盗まれた認証情報は、今なお現実的な脅威であり続けていることを示しています。
LiteLLMバージョン1.82.7または1.82.8にアクセス可能だったすべてのシークレット、APIキー、クラウド認証情報、SSHキー、Kubernetes設定、その他すべての機密データを完全に侵害されたものとして扱ってください。 2026年3月24日の時間枠に露出した可能性のあるすべての認証情報の即時ローテーションが不可欠です。組織がすでにローテーションしたと信じているかどうかに関わらず、実行すべきです。
この攻撃は2026年の最大のAIインフラ・サプライチェーン侵害と見なされており、盗まれたデータは、Beaumontの認証情報テストが示すように、フォローアップ侵入のための持続的な脅威であり続けています。FBIはフォローアップ攻撃の可能性を警告しており、153GBのアーカイブに含まれる有効な認証情報の宝庫は、脅威アクターにとって「贈与し続けるギフト」です。
あなたの組織が2026年3月24日に何らかの形でLiteLLMを使用した場合、侵害されたものと想定してください。悪意ある.pthファイル(litellm_init.pth)やバックドア(~/.config/sysmon/sysmon.py)の有無を確認し、pip show litellm。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
2026年3月、脅威グループ「TeamPCP」はセキュリティスキャナ「Trivy」を先に汚染し、それを足がかりにLiteLLMのCI/CDパイプラインを乗っ取り、PyPIに悪意あるバージョン1.82.7と1.82.8を公開。この攻撃で2,500以上の組織、約43万4千のCI/CDパイプラインの認証情報が流出。
2026年3月、脅威グループ「TeamPCP」はセキュリティスキャナ「Trivy」を先に汚染し、それを足がかりにLiteLLMのCI/CDパイプラインを乗っ取り、PyPIに悪意あるバージョン1.82.7と1.82.8を公開。この攻撃で2,500以上の組織、約43万4千のCI/CDパイプラインの認証情報が流出。 Hudson Rockの分析により、流出データは153GBものRARアーカイブにまとめられ、11万8,829件のCIランダンプが2,488の企業ドメインに紐付けられていることが判明。Amazon、Microsoft、NVIDIA、Cisco、Samsung、Salesforce、Volkswagen、FedEx、Deloitteなどが名指しされた。
Kevin Beaumontによる事後検証では、侵害を受けたある大手米国テクノロジー企業が「すべての認証情報をローテーションした」と主張したにもかかわらず、実際にはほとんどが依然として有効だったことが判明。FBIもFLASH 20260702 01勧告を発出し、長期間にわたるフォローアップ攻撃の可能性を警告している。