В марте 2026 года группа TeamPCP осуществила крупнейшую атаку на цепочку поставок ИИ инфраструктуры. Независимые исследователи позже подтвердили, что многие пострадавшие организации фактически не заменили скомпрометированные учетные данные спустя месяцы.
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What was the full scope and timeline of the March 2026 LiteLLM supply chain attack, including how TeamPCP compromised the build pipeline via. Article summary: I'll research this attack systematically, starting with the core details and then expanding to affected organizations and post-mortem findings. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail lay
В марте 2026 года всего 40 минут на PyPI стали катализатором крупнейшего взлома цепочки поставок ИИ-инфраструктуры за год. Группа TeamPCP опубликовала две вредоносные версии LiteLLM — широко используемого шлюза для ИИ-моделей с открытым исходным кодом. Последующая кража учетных данных затронула более 2 500 организаций по всему миру, включая Amazon, Microsoft, Cisco, NVIDIA и Samsung. Это полная хронология, механизм атаки и последствия инцидента.
Атака разворачивалась в течение нескольких дней марта 2026 года через каскадную компрометацию доверенных инструментов безопасности. Ключевые даты:
trivy-action и во все семь тегов setup-trivy .pth, который запускал нагрузку при любом вызове Python, даже если LiteLLM никогда явно не импортировался TeamPCP использовала украденные учетные данные PyPI для прямой публикации этих релизов, минуя обычный процесс выпуска LiteLLM через GitHub . Группа также провела ряд других вредоносных действий в тот же период: взломала 15 репозиториев организаций, уничтожила 182 личных репозитория и сделала общедоступными 70 приватных репозиториев BerriAI (материнской компании LiteLLM)
.
Эта атака — классический пример каскадной компрометации цепочки поставок. TeamPCP не атаковала LiteLLM напрямую. Вместо этого она использовала цепочку доверия:
pip install litellm==1.82.71.82.8, чей конвейер автоматически загружал последнюю версию, теряли все секреты из своей среде сборки.Как отметила CloudSEK, "атака произошла из-за зависимости от Trivy, используемой в рабочем процессе проверки безопасности CI/CD [LiteLLM]" . Для самого инцидента с LiteLLM нет CVE, потому что в коде LiteLLM не было уязвимостей; проблема была в доверительных отношениях между сборочным конвейером LiteLLM и инструментом проверки безопасности
.
Полный масштаб кражи данных стал известен только через пять месяцев, когда несколько фирм по киберразведке опубликовали свой анализ:
.env, строки подключения к базам данных, ключи подписи Slack, секреты клиентов Salesforce и учетные данные Git ФБР выпустило срочное предупреждение 2 июля 2026 года (FLASH-20260702-01), предупредив, что аффилированные лица, вероятно, будут использовать украденные учетные данные из кампании TeamPCP еще долго после первоначального взлома. Организациям было рекомендовано заменить секреты CI/CD, токены публикации и облачные учетные данные, доступные в соответствующие периоды .
Раскрытые домены включают крупные предприятия в сферах технологий, финансов, промышленности и телекоммуникаций. Подтвержденные организации из нескольких источников включают :
Набор данных CloudSEK содержал "совпадения с высокой степенью достоверности", связанные с корпоративными доменами, репозиториями, учетными данными или инфраструктурой, принадлежащими этим организациям . Hudson Rock отметил, что архив содержал учетные данные, "все еще действительные" для многих из этих организаций спустя месяцы после инцидента
.
Через пять месяцев после взлома независимый исследователь безопасности Кевин Бомонт провел критическую проверку. После отчета Ars Technica о взломе Бомонт протестировал скомпрометированные учетные данные крупной американской технологической компании, которая публично заявила, что "заменила все". Придерживаясь политики ответственного раскрытия, он проверил учетные данные и обнаружил, что "почти все работали" — это означает, что организация фактически не заменила свои скомпрометированные секреты, несмотря на заявления об обратном .
Этот вывод подчеркивает критический урок: заявления о замене учетных данных и фактическая замена — часто разные вещи, и украденные в результате этой атаки учетные данные остаются реальной угрозой.
Считайте все секреты, API-ключи, облачные учетные данные, SSH-ключи, конфигурации Kubernetes и любые другие конфиденциальные данные, которые были доступны версиям LiteLLM 1.82.7 или 1.82.8, полностью скомпрометированными. Незамедлительная замена всех учетных данных, которые могли быть раскрыты 24 марта 2026 года, обязательна — независимо от того, считает ли организация, что уже заменила их .
Эта атака считается крупнейшим взломом цепочки поставок ИИ-инфраструктуры в 2026 году, а украденные данные представляют собой постоянную угрозу для последующих вторжений, что подтвердило тестирование учетных данных Бомонтом . ФБР предупредило о вероятности последующих целенаправленных атак, и сокровищница действительных учетных данных в архиве объемом 153 ГБ — это подарок, который продолжает приносить беды для злоумышленников.
Если ваша организация использовала LiteLLM в любой степени 24 марта 2026 года, предполагайте компрометацию. Проверьте наличие вредоносного файла .pth (litellm_init.pth) и бэкдора для сохранения доступа (~/.config/sysmon/sysmon.py), проверьте установленную версию с помощью pip show litellm.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
В марте 2026 года группа TeamPCP осуществила крупнейшую атаку на цепочку поставок ИИ инфраструктуры.
В марте 2026 года группа TeamPCP осуществила крупнейшую атаку на цепочку поставок ИИ инфраструктуры. Независимые исследователи позже подтвердили, что многие пострадавшие организации фактически не заменили скомпрометированные учетные данные спустя месяцы.
Масштаб утечки огромен: архив объемом 153 ГБ содержит 433 909 файлов из 118 829 конвейеров CI/CD, принадлежащих 2 488 корпоративным доменам.