19 marca 2026 – grupa TeamPCP przejęła Trivy, popularny skaner podatności Aqua Security, wstrzykując złośliwy kod do jego zależności [12][14]. 24 marca 2026, 10:39 UTC – LiteLLM w wersjach 1.82.7 i 1.82.8 trafił do PyPI; pipeline CI/CD zeskanował kod przy użyciu skompromitowanego Trivy, co dało atakującym dostęp do...
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the full scope and timeline of the March 2026 LiteLLM supply chain attack, including how TeamPCP compromised the build pipeline via. Article summary: I'll research this attack systematically, starting with the core details and then expanding to affected organizations and post mortem findings Here is the full scope and timeline of the March 2026 LiteLLM supply chain at. Topic tags: general web, ai, automation, workflow, code. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts
Oto pełny zakres i harmonogram ataku na łańcuch dostaw LiteLLM w marcu 2026 roku, opracowany na podstawie oficjalnych ujawnień, raportów wywiadu zagrożeń i niezależnych analiz.
TeamPCP wykorzystał kaskadową kompromitację łańcucha dostaw: najpierw zatruli Trivy (skaner bezpieczeństwa open source), a następnie pipeline CI/CD LiteLLM – który używał skompromitowanej zależności Trivy we własnym skanowaniu bezpieczeństwa kompilacji – został zainfekowany, dając atakującym dane uwierzytelniające do publikacji na PyPI . To pozwoliło TeamPCP wypchnąć złośliwe wydania bezpośrednio do PyPI, omijając normalny proces wydawniczy LiteLLM oparty na GitHub
. Jedna z analiz zauważyła, że atak „pochodził z zależności Trivy użytej w przepływie pracy skanowania bezpieczeństwa CI/CD [LiteLLM]”
.
Ujawnione domeny obejmowały główne przedsiębiorstwa z sektorów technologicznego, finansowego, przemysłowego i telekomunikacyjnego. Potwierdzone nazwy organizacji z wielu źródeł to Amazon (AWS), Samsung, Cisco, Microsoft, NVIDIA, Salesforce, Volkswagen, FedEx, Deloitte, ServiceNow, S&P Global, Siemens i BT Group . Hudson Rock odnotował, że archiwum zawierało dane uwierzytelniające „wciąż ważne” dla wielu z tych organizacji miesiące po incydencie
.
Po raporcie Ars Technica na temat naruszenia, Kevin Beaumont niezależnie przetestował skompromitowane dane uwierzytelniające z dużej amerykańskiej firmy technologicznej, która twierdziła, że „obróciła wszystko”. Korzystając z polityki odpowiedzialnego ujawniania, przetestował dane i stwierdził, że „prawie każde z nich działało” – co oznacza, że organizacja w rzeczywistoście nie obróciła swoich skompromitowanych sekretów, mimo że twierdziła inaczej .
Traktuj wszystkie sekrety, klucze API, dane uwierzytelniające do chmur, klucze SSH, konfiguracje Kubernetes i inne poufne dane, które były dostępne dla LiteLLM w wersjach 1.82.7 lub 1.82.8, jako w pełni skompromitowane. Natychmiastowa rotacja każdego poświadczenia, które mogło zostać ujawnione podczas okna 24 marca 2026, jest niezbędna – niezależnie od tego, czy organizacja uważa, że już je obróciła . Atak jest uważany za największe naruszenie łańcucha dostaw infrastruktury AI w 2026 roku, a skradzione dane pozostają ciągłym zagrożeniem dla włamań następczych, co pokazały testy Beaumonta
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
19 marca 2026 – grupa TeamPCP przejęła Trivy, popularny skaner podatności Aqua Security, wstrzykując złośliwy kod do jego zależności [12][14].
19 marca 2026 – grupa TeamPCP przejęła Trivy, popularny skaner podatności Aqua Security, wstrzykując złośliwy kod do jego zależności [12][14]. 24 marca 2026, 10:39 UTC – LiteLLM w wersjach 1.82.7 i 1.82.8 trafił do PyPI; pipeline CI/CD zeskanował kod przy użyciu skompromitowanego Trivy, co dało atakującym dostęp do kluczy publikacyjnych [1][2][6].
Złośliwe pakiety wykradały dane uwierzytelniające do chmur, SSH, Kubernetes, baz danych i API, wysyłając je na zdalny serwer TeamPCP [2][3][6].