O TeamPCP explorou um comprometimento em cascata da cadeia de suprimentos: primeiro envenenaram o Trivy (um scanner de segurança open-source). Em seguida, o pipeline de CI/CD do LiteLLM — que usava a dependência do Trivy comprometida em sua própria verificação de segurança de build — foi infectado durante o processo de build, fornecendo aos atacantes as credenciais de publicação do PyPI do LiteLLM . Isso permitiu que o TeamPCP enviasse releases maliciosos diretamente para o PyPI, contornando o processo normal de release baseado no GitHub do LiteLLM
. Uma análise observou que o ataque "se originou da dependência do Trivy usada no fluxo de trabalho de verificação de segurança do CI/CD" do LiteLLM
.
Os domínios expostos incluíam grandes empresas dos setores de tecnologia, finanças, industrial e telecomunicações. As organizações confirmadas por múltiplas fontes incluem Amazon (AWS), Samsung, Cisco, Microsoft, NVIDIA, Salesforce, Volkswagen, FedEx, Deloitte, ServiceNow, S&P Global, Siemens e BT Group . A Hudson Rock observou que o arquivo continha credenciais "ainda válidas" para muitas dessas organizações meses após o incidente
.
Após o relatório da Ars Technica sobre a violação, Kevin Beaumont testou de forma independente credenciais comprometidas de uma grande empresa de tecnologia dos EUA que afirmou ter "rotacionado tudo". Usando uma política de divulgação responsável, ele testou as credenciais e descobriu que "quase todas funcionavam" — ou seja, a organização não havia realmente rotacionado suas secrets comprometidas, apesar de afirmar o contrário .
Trate todas as secrets, chaves de API, credenciais de nuvem, chaves SSH, configurações do Kubernetes e qualquer outro dado sensível que estavam acessíveis às versões 1.82.7 ou 1.82.8 do LiteLLM como totalmente comprometidas. A rotação imediata de todas as credenciais que podem ter sido expostas durante a janela de 24 de março de 2026 é essencial — independentemente de a organização acreditar que já as rotacionou . O ataque é considerado a maior violação de cadeia de suprimentos de infraestrutura de IA de 2026, e os dados roubados continuam sendo uma ameaça persistente para invasões subsequentes, como demonstrado pelos testes de credenciais de Beaumont
.