TeamPCP maakte gebruik van een cascade in de supply chain: ze vergiftigden eerst Trivy (een open-source security scanner). Vervolgens raakte LiteLLM's CI/CD-pipeline – die de gecompromitteerde Trivy-afhankelijkheid gebruikte in de eigen beveiligingsscan – geïnfecteerd tijdens het buildproces, waardoor de aanvallers de PyPI-publicatiecredentials van LiteLLM in handen kregen . Dit stelde TeamPCP in staat om direct kwaadaardige releases naar PyPI te pushen, waarbij het normale GitHub-releaseproces van LiteLLM werd omzeild
. Een analyse stelt dat de aanval "afkomstig was van de Trivy-afhankelijkheid die werd gebruikt in de CI/CD security scanning workflow van [LiteLLM]"
.
De blootgestelde domeinen omvatten grote ondernemingen in de technologie-, financiële, industriële en telecomsector. Bevestigde, met naam genoemde organisaties uit meerdere bronnen zijn: Amazon (AWS), Samsung, Cisco, Microsoft, NVIDIA, Salesforce, Volkswagen, FedEx, Deloitte, ServiceNow, S&P Global, Siemens en BT Group . Hudson Rock merkte op dat het archief credentials bevatte die maanden na het incident "nog steeds geldig" waren voor veel van deze organisaties
.
Na het Ars Technica-artikel over de inbraak testte Kevin Beaumont onafhankelijk gecompromitteerde credentials van een groot Amerikaans techbedrijf dat beweerde "alles te hebben geroteerd." Volgens een responsible-disclosure-beleid testte hij de credentials en ontdekte dat "bijna elke credential werkte" – wat betekent dat de organisatie zijn gecompromitteerde geheimen in werkelijkheid niet had geroteerd, ondanks de bewering .
Beschouw alle geheimen, API-sleutels, cloud credentials, SSH-sleutels, Kubernetes-configuraties en andere gevoelige gegevens die toegankelijk waren voor LiteLLM versies 1.82.7 of 1.82.8 als volledig gecompromitteerd. Onmiddellijke rotatie van elke credential die mogelijk is blootgesteld tijdens het venster van 24 maart 2026 is essentieel – ongeacht of een organisatie denkt ze al te hebben geroteerd . De aanval wordt beschouwd als de grootste AI-infrastructuur-supply-chain-inbraak van 2026, en de gestolen data blijft een aanhoudende dreiging voor follow-on-intrusies, zoals aangetoond door Beaumonts credential-testen
.