TeamPCP utnyttjade en kedjereaktion i leveranskedjan: de förgiftade först Trivy, sedan infekterades LiteLLM:s CI/CD-pipeline – som använde den komprometterade Trivy-beroendet i sin egen bygg-säkerhetsskanning – under byggprocessen, vilket gav angriparna LiteLLM:s PyPI-publiceringscredentials . Detta gjorde det möjligt för TeamPCP att publicera skadliga versioner direkt på PyPI, förbi LiteLLM:s normala GitHub-baserade publiceringsprocess
. En analys påpekar att attacken ”härrörde från Trivy-beroendet som användes i [LiteLLM:s] CI/CD-säkerhetsskanningsarbetsflöde”
.
De exponerade domänerna inkluderar stora företag inom teknik, finans, industri och telekom. Bekräftade namngivna organisationer från flera källor inkluderar Amazon (AWS), Samsung, Cisco, Microsoft, NVIDIA, Salesforce, Volkswagen, FedEx, Deloitte, ServiceNow, S&P Global, Siemens och BT Group . Hudson Rock noterade att arkivet innehöll credentials som fortfarande var giltiga för många av dessa organisationer månader efter incidenten
.
Efter Ars Technicas rapport om intrånget testade Kevin Beaumont oberoende komprometterade credentials från ett stort amerikanskt teknikföretag som påstod att det hade ”roterat allt”. Enligt en ansvarsfull informationspolicy testade han credentials och fann att ”nästan alla fungerade” – vilket innebär att organisationen inte faktiskt hade roterat sina komprometterade hemligheter trots påståenden om motsatsen .
Behandla alla hemligheter, API-nycklar, molncredentials, SSH-nycklar, Kubernetes-konfigurationer och andra känsliga data som var tillgängliga för LiteLLM version 1.82.7 eller 1.82.8 som fullständigt komprometterade. Omedelbar rotation av varje credential som kan ha exponerats under fönstret den 24 mars 2026 är nödvändig – oavsett om organisationen tror att den redan har roterat dem . Attacken anses vara det största AI-infrastruktur-leveranskedjeintrånget 2026, och den stulna datan utgör ett fortsatt hot för uppföljande intrång, vilket Beaumonts credential-test visade
.