.pth 파일을 설치했기 때문입니다 TeamPCP는 훔친 PyPI 게시 자격 증명을 사용하여 LiteLLM의 일반적인 GitHub 기반 릴리스 프로세스를 우회하고 직접 PyPI에 이러한 릴리스를 푸시했습니다 . 이 그룹은 또한 같은 시간대에 15개 조직의 저장소를 훼손하고, 182개의 개인 저장소를 삭제하며, BerriAI(LiteLLM 모회사)의 비공개 저장소 70개를 공개로 전환하는 등 추가 악성 활동을 병행했습니다
.
이번 공격은 연쇄적 공급망 침해의 전형적인 예입니다. TeamPCP는 LiteLLM을 직접 공격하지 않았습니다. 대신, 일련의 신뢰 관계를 악용했습니다.
pip install litellm==1.82.71.82.8을 실행한 개발자나 조직, 혹은 최신 버전을 자동으로 가져오는 CI/CD 파이프라인은 모두 빌드 환경의 비밀 정보가 스캔당했습니다.CloudSEK가 지적했듯이, "공격은 [LiteLLM의] CI/CD 보안 검사 워크플로우에 사용된 Trivy 의존성에서 시작되었습니다" . LiteLLM 자체 코드에는 취약점이 없었기 때문에 이번 LiteLLM 침해 사고에 대한 별도의 CVE는 없습니다. 취약점은 LiteLLM의 빌드 파이프라인과 보안 검사 도구 간의 신뢰 관계에 있었기 때문입니다
.
데이터 도난의 전체 규모는 5개월 후 여러 위협 인텔리전스 기업이 분석 결과를 발표하면서 명확해졌습니다.
.env 파일, 데이터베이스 연결 문자열, Slack 서명 비밀, Salesforce 클라이언트 시크릿, Git 자격 증명 등이 포함되었습니다 FBI는 2026년 7월 2일 플래시 경보(FLASH-20260702-01)를 발령하여, 연관 공격자들이 초기 침해 이후 오랜 시간이 지나도 TeamPCP 캠페인 중 유출된 자격 증명을 무기화할 가능성이 높다고 경고했습니다. 또한 조직들은 관련 노출 기간 동안 접근 가능했던 CI/CD 비밀, 게시 토큰, 클라우드 자격 증명을 교체하라고 지시했습니다 .
CloudSEK의 데이터 세트에는 이러한 조직들의 기업 도메인, 저장소, 자격 증명 또는 인프라와 연결된 "신뢰도 높은 일치 항목"이 포함되어 있었습니다 . Hudson Rock은 사고 발생 몇 달 후에도 해당 아카이브에 많은 조직의 "여전히 유효한" 자격 증명이 포함되어 있다고 언급했습니다
.
침해 사고 발생 5개월 후, 독립 보안 연구원 Kevin Beaumont는 중요한 현실 점검을 수행했습니다. Ars Technica의 침해 사고 보도 이후, Beaumont는 "모든 것을 교체했다"고 공개적으로 밝힌 주요 미국 기술 기업의 유출된 자격 증명을 테스트했습니다. 책임 있는 공개 정책에 따라 자격 증명을 테스트한 결과, "거의 모든 것이 작동했다" 는 사실을 발견했습니다. 이는 해당 조직이 주장과 달리 실제로는 유출된 비밀 정보를 교체하지 않았음을 의미합니다 .
이 발견은 중요한 교훈을 제시합니다. 자격 증명 교체에 대한 발표와 실제 교체는 종종 다른 문제이며, 이번 공격에서 유출된 자격 증명은 현재까지도 살아있는 위협으로 남아있다는 것입니다.
LiteLLM 버전 1.82.7 또는 1.82.8에 접근 가능했던 모든 비밀(API 키, 클라우드 자격 증명, SSH 키, 쿠버네티스 설정 등)은 완전히 유출된 것으로 간주하고 즉시 교체하십시오. 조직이 이미 교체했다고 믿더라도 2026년 3월 24일 당시 노출되었을 수 있는 모든 자격 증명의 즉각적인 교체가 필수적입니다 .
이번 공격은 2026년 최대 규모의 AI 인프라 공급망 침해 사고로 간주되며, Kevin Beaumont의 자격 증명 테스트에서 입증되었듯이 유출된 데이터는 후속 침입을 위한 지속적인 위협으로 남아 있습니다 . FBI는 후속 표적 공격 가능성을 경고했으며, 153GB 아카이브에 포함된 유효한 자격 증명의 보고는 위협 행위자들에게 계속해서 악용될 수 있는 선물과도 같습니다.
여러분의 조직이 2026년 3월 24일에 LiteLLM을 어떤 방식으로든 사용했다면, 침해되었다고 가정하십시오. 악성 .pth 파일(litellm_init.pth)과 지속성 백도어(~/.config/sysmon/sysmon.py)의 존재 여부를 확인하고, pip show litellm.