Pada Mac 2026, kumpulan ancaman TeamPCP melancarkan serangan rantaian bekalan AI terbesar tahun ini dengan meracuni pengimbas keselamatan Trivy terlebih dahulu, kemudian menggunakannya untuk menjejaskan saluran paip C... Pakej berniat jahat itu hanya berada di PyPI selama kira kira 40 minit, tetapi dimuat turun lebi...
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the full scope and timeline of the March 2026 LiteLLM supply chain attack, including how TeamPCP compromised the build pipeline via. Article summary: I'll research this attack systematically, starting with the core details and then expanding to affected organizations and post-mortem findings. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail lay
Pada Mac 2026, satu tetingkap selama 40 minit di PyPI menjadi pemangkin kepada pelanggaran rantaian bekalan infrastruktur AI terbesar tahun ini. Kumpulan ancaman TeamPCP menerbitkan dua versi berniat jahat LiteLLM, sebuah get laluan proksi AI sumber terbuka yang digunakan secara meluas, dan pengeluaran kredential berikutnya menyentuh lebih daripada 2,500 organisasi di seluruh dunia — termasuk Amazon, Microsoft, Cisco, NVIDIA, dan Samsung. Ini adalah kronologi lengkap, mekanisme serangan, dan kesan daripada insiden tersebut.
Serangan itu berlaku selama beberapa hari pada Mac 2026 melalui kompromi bertingkat alat keselamatan yang dipercayai. Tarikh-tarikh utama adalah:
trivy-action dan kesemua tujuh tag setup-trivy .pth yang menjalankan muatan pada mana-mana panggilan Python, walaupun LiteLLM tidak pernah diimport secara eksplisit TeamPCP menggunakan kredential penerbitan PyPI yang dicuri untuk menolak keluaran ini terus ke PyPI, memintas proses pelepasan biasa LiteLLM berasaskan GitHub . Kumpulan itu juga memampatkan aktiviti berniat jahat tambahan ke dalam tetingkap yang sama, termasuk mencacatkan 15 repositori organisasi, menghapuskan 182 repositori peribadi, dan menjadikan 70 repositori BerriAI (organisasi induk LiteLLM) peribadi kepada awam
.
Serangan ini adalah contoh buku teks kompromi rantaian bekalan bertingkat. TeamPCP tidak menyerang LiteLLM secara langsung. Sebaliknya, mereka mengeksploitasi rantaian kepercayaan:
pip install litellm==1.82.71.82.8 — atau yang saluran paip CI/CDnya secara automatik menarik versi terkini — akan mempunyai persekitaran binaan mereka dikikis rahsianya.Seperti yang dinyatakan oleh CloudSEK, "serangan itu berasal daripada kebergantungan Trivy yang digunakan dalam [LiteLLM] aliran kerja pengimbasan keselamatan CI/CD" . Tiada CVE untuk kompromi LiteLLM itu sendiri kerana tiada apa-apa dalam kod LiteLLM sendiri yang terdedah; kelemahan itu adalah dalam hubungan kepercayaan antara saluran paip binaan LiteLLM dan alat pengimbasan keselamatannya
.
Skala penuh kecurian data hanya menjadi jelas lima bulan kemudian apabila beberapa firma risikan ancaman menerbitkan analisis mereka:
.env, rentetan sambungan pangkalan data, rahsia penandatanganan Slack, rahsia klien Salesforce, dan kredential Git FBI mengeluarkan nasihat kilat pada 2 Julai 2026 (FLASH-20260702-01) memberi amaran bahawa pelakon yang bersekutu berkemungkinan akan mempersenjatai kredential yang dieksfiltrasi semasa kempen TeamPCP lama selepas kompromi awal. Ia memberitahu organisasi untuk memutarkan rahsia CI/CD, token penerbitan, dan kredential awan yang boleh diakses semasa tetingkap pendedahan yang berkaitan .
Domain yang terdedah termasuk perusahaan utama merentasi sektor teknologi, kewangan, perindustrian, dan telekomunikasi. Organisasi bernama yang disahkan daripada pelbagai sumber termasuk :
Set data CloudSEK mengandungi "padanan keyakinan tinggi" yang dikaitkan dengan domain korporat, repositori, kredential, atau infrastruktur kepunyaan organisasi ini . Hudson Rock menyatakan arkib itu mengandungi kredential "masih sah" untuk banyak organisasi ini berbulan-bulan selepas insiden itu
.
Lima bulan selepas pelanggaran itu, penyelidik keselamatan bebas Kevin Beaumont menjalankan pemeriksaan realiti yang penting. Selepas laporan Ars Technica mengenai pelanggaran itu, Beaumont menguji kredential yang terjejas daripada sebuah syarikat teknologi utama AS yang secara terbuka mendakwa telah "memutarkan segala-galanya." Menggunakan dasar pendedahan yang bertanggungjawab, dia menguji kredential itu dan mendapati bahawa "hampir setiap satu berfungsi" — bermakna organisasi itu sebenarnya tidak memutarkan rahsia terjejasnya walaupun mendakwa sebaliknya .
Penemuan ini menekankan pengajaran kritikal: kenyataan tentang penggiliran kredential dan penggiliran kredential sebenar selalunya adalah dua perkara yang berbeza, dan kredential yang dicuri daripada serangan ini kekal sebagai ancaman hidup.
Anggap semua rahsia, kunci API, kredential awan, kunci SSH, konfigurasi Kubernetes, dan sebarang data sensitif lain yang boleh diakses oleh LiteLLm versi 1.82.7 atau 1.82.8 sebagai terjejas sepenuhnya. Penggiliran segera setiap kredential yang mungkin terdedah semasa tetingkap 24 Mac 2026 adalah penting — tanpa mengira sama ada organisasi percaya ia telah memutarkannya sudah .
Serangan itu dianggap sebagai pelanggaran rantaian bekalan infrastruktur AI terbesar pada tahun 2026, dan data yang dicuri kekal sebagai ancaman berterusan untuk pencerobohan susulan, seperti yang ditunjukkan oleh ujian kredential Beaumont . FBI telah memberi amaran bahawa sasaran susulan adalah berkemungkinan, dan khazanah kredential sah dalam arkib 153GB adalah hadiah yang terus memberi untuk pelakon ancaman.
Jika organisasi anda menggunakan LiteLLM dalam mana-mana kapasiti pada 24 Mac 2026, anggap kompromi. Periksa fail .pth berniat jahat (litellm_init.pth) dan pintu belakang kegigihan (~/.config/sysmon/sysmon.py), sahkan versi yang dipasang dengan pip show litellm.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Pada Mac 2026, kumpulan ancaman TeamPCP melancarkan serangan rantaian bekalan AI terbesar tahun ini dengan meracuni pengimbas keselamatan Trivy terlebih dahulu, kemudian menggunakannya untuk menjejaskan saluran paip C...
Pada Mac 2026, kumpulan ancaman TeamPCP melancarkan serangan rantaian bekalan AI terbesar tahun ini dengan meracuni pengimbas keselamatan Trivy terlebih dahulu, kemudian menggunakannya untuk menjejaskan saluran paip C... Pakej berniat jahat itu hanya berada di PyPI selama kira kira 40 minit, tetapi dimuat turun lebih 119,000 kali, mencuri 153GB data yang mengandungi 433,909 fail dan 118,829 dum CI runner daripada 2,488 domain korporat.
Penyelidik bebas kemudian mengesahkan bahawa banyak organisasi yang terjejas sebenarnya tidak memutarkan kredential mereka yang terjejas berbulan bulan selepas insiden itu, dan FBI mengeluarkan nasihat kilat memberi a...