Em março de 2026, o grupo de ameaças TeamPCP executou o maior ataque à cadeia de suprimentos de infraestrutura de IA do ano, envenenando primeiro o scanner de segurança Trivy e depois usando o para comprometer o pipel... As versões maliciosas ficaram ativas por aproximadamente 40 minutos, mas foram baixadas mais de...
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: What was the full scope and timeline of the March 2026 LiteLLM supply chain attack, including how TeamPCP compromised the build pipeline via. Article summary: I'll research this attack systematically, starting with the core details and then expanding to affected organizations and post-mortem findings. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail lay
Em março de 2026, uma janela de 40 minutos no PyPI se tornou o estopim para a maior violação de cadeia de suprimentos de infraestrutura de IA do ano. O grupo de ameaças TeamPCP publicou duas versões maliciosas do LiteLLM, um gateway proxy de IA open-source amplamente utilizado, e a consequente exfiltração de credenciais afetou mais de 2.500 organizações globalmente — incluindo Amazon, Microsoft, Cisco, NVIDIA e Samsung. Esta é a cronologia completa, a mecânica do ataque e as consequências do incidente.
O ataque se desenrolou ao longo de vários dias em março de 2026 por meio de um comprometimento em cascata de ferramentas de segurança confiáveis. As datas-chave são:
trivy-action e em todas as sete tags do setup-trivy .pth que executava o payload em qualquer invocação do Python, mesmo que o LiteLLM nunca fosse importado explicitamente O TeamPCP usou as credenciais de publicação do PyPI roubadas para enviar esses lançamentos diretamente ao PyPI, contornando o processo de liberação normal baseado no GitHub do LiteLLM . O grupo também comprimiu atividades maliciosas adicionais na mesma janela, incluindo a desfiguração de 15 repositórios de organizações, a eliminação de 182 repositórios pessoais e a tornada pública de 70 repositórios privados da BerriAI (organização controladora do LiteLLM)
.
O ataque é um exemplo clássico de comprometimento em cascata na cadeia de suprimentos. O TeamPCP não atacou o LiteLLM diretamente. Em vez disso, explorou uma cadeia de confiança:
pip install litellm==1.82.71.82.8 — ou cujo pipeline de CI/CD puxasse automaticamente a versão mais recente — teria seu ambiente de build vasculhado em busca de segredos.Como a CloudSEK observou, "o ataque se originou da dependência do Trivy usada no fluxo de trabalho de varredura de segurança de CI/CD [do LiteLLM]" . Não há CVE para o comprometimento do LiteLLM em si porque nada no código do próprio LiteLLM era vulnerável; a vulnerabilidade estava na relação de confiança entre o pipeline de build do LiteLLM e sua ferramenta de varredura de segurança
.
A escala total do roubo de dados só ficou clara cinco meses depois, quando várias empresas de inteligência de ameaças publicaram suas análises:
.env, strings de conexão de banco de dados, segredos de assinatura do Slack, segredos de cliente do Salesforce e credenciais do Git O FBI emitiu um alerta relâmpago em 2 de julho de 2026 (FLASH-20260702-01) avisando que atores afiliados provavelmente usarão as credenciais exfiltradas durante a campanha do TeamPCP muito após o comprometimento inicial. Ele instruiu as organizações a rotacionarem segredos de CI/CD, tokens de publicação e credenciais de nuvem acessíveis durante as janelas de exposição relevantes .
Os domínios expostos incluíam grandes empresas dos setores de tecnologia, finanças, industrial e telecomunicações. As organizações nomeadas e confirmadas por múltiplas fontes incluem :
O conjunto de dados da CloudSEK continha "correspondências de alta confiança" ligadas a domínios corporativos, repositórios, credenciais ou infraestrutura pertencentes a essas organizações . A Hudson Rock observou que o arquivo continha credenciais "ainda válidas" para muitas dessas organizações meses após o incidente
.
Cinco meses após a violação, o pesquisador de segurança independente Kevin Beaumont realizou uma verificação crucial da realidade. Após a reportagem do Ars Technica sobre a violação, Beaumont testou credenciais comprometidas de uma grande empresa de tecnologia dos EUA que afirmou publicamente ter "rotacionado tudo". Usando uma política de divulgação responsável, ele testou as credenciais e descobriu que "quase todas funcionaram" — o que significa que a organização não havia realmente rotacionado seus segredos comprometidos, apesar de afirmar o contrário .
Essa descoberta ressalta uma lição crítica: declarações sobre rotação de credenciais e a rotação real de credenciais são muitas vezes duas coisas diferentes, e as credenciais roubadas neste ataque continuam sendo uma ameaça ativa.
Trate todos os segredos, chaves de API, credenciais de nuvem, chaves SSH, configurações do Kubernetes e quaisquer outros dados confidenciais que estavam acessíveis às versões 1.82.7 ou 1.82.8 do LiteLLM como totalmente comprometidos. A rotação imediata de cada credencial que pode ter sido exposta durante a janela de 24 de março de 2026 é essencial — independentemente de uma organização acreditar que já as rotacionou .
O ataque é considerado a maior violação de cadeia de suprimentos de infraestrutura de IA de 2026, e os dados roubados continuam sendo uma ameaça persistente para invasões de acompanhamento, como demonstrado pelo teste de credenciais de Beaumont . O FBI alertou que ataques subsequentes são prováveis, e o tesouro de credenciais válidas no arquivo de 153 GB é um presente que continua dando para os atores de ameaças.
Se sua organização usou o LiteLLM de qualquer forma em 24 de março de 2026, considere-se comprometido. Verifique a existência do arquivo .pth malicioso (litellm_init.pth) e do backdoor de persistência (~/.config/sysmon/sysmon.py), verifique a versão instalada com pip show litellm.
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
Em março de 2026, o grupo de ameaças TeamPCP executou o maior ataque à cadeia de suprimentos de infraestrutura de IA do ano, envenenando primeiro o scanner de segurança Trivy e depois usando o para comprometer o pipel...
Em março de 2026, o grupo de ameaças TeamPCP executou o maior ataque à cadeia de suprimentos de infraestrutura de IA do ano, envenenando primeiro o scanner de segurança Trivy e depois usando o para comprometer o pipel... As versões maliciosas ficaram ativas por aproximadamente 40 minutos, mas foram baixadas mais de 119.000 vezes, resultando em um arquivo de 153 GB com 433.909 arquivos e credenciais de mais de 2.500 organizações, inclu...
Pesquisadores independentes confirmaram que muitas organizações afetadas não rotacionaram suas credenciais comprometidas meses após o incidente, e o FBI emitiu um alerta sobre possíveis ataques futuros usando os dados...