.pth dosyası yüklüyordu TeamPCP, çalınan PyPI yayınlama kimlik bilgilerini kullanarak bu sürümleri doğrudan PyPI'ye gönderdi ve LiteLLM'in normal GitHub tabanlı sürüm sürecini atladı . Grup ayrıca aynı zaman diliminde 15 kuruluş deposunun yüzünü değiştirme, 182 kişisel depoyu silme ve 70 özel BerriAI (LiteLLM'in ana kuruluşu) deposunu herkese açık hale getirme gibi ek kötü amaçlı faaliyetlerde bulundu
.
Saldırı, kademeli bir tedarik zinciri ihlalinin ders kitabı niteliğinde bir örneğidir. TeamPCP doğrudan LiteLLM'e saldırmadı. Bunun yerine, bir güven zincirini istismar etti:
pip install litellm==1.82.71.82.8 komutunu çalıştıran veya CI/CD hattı otomatik olarak en son sürümü çeken herhangi bir geliştirici veya kuruluşun derleme ortamı sırlar açısından taranacaktı.CloudSEK'in belirttiği gibi, "saldırı, [LiteLLM'in] CI/CD güvenlik tarama iş akışında kullanılan Trivy bağımlılığından kaynaklandı" . LiteLLM ihlalinin kendisi için bir CVE yoktur çünkü LiteLLM'in kendi kodunda güvenlik açığı yoktu; güvenlik açığı, LiteLLM'in derleme hattı ile güvenlik tarama aracı arasındaki güven ilişkisindeydi
.
Veri hırsızlığının tam boyutu, beş ay sonra birden fazla tehdit istihbaratı firmasının analizlerini yayınlamasıyla netleşti:
.env dosyaları, veritabanı bağlantı dizeleri, Slack imzalama sırları, Salesforce istemci sırları ve Git kimlik bilgileri yer alıyordu FBI, 2 Temmuz 2026'da bir flaş uyarı (FLASH-20260702-01) yayınlayarak, bağlantılı aktörlerin TeamPCP kampanyası sırasında sızdırılan kimlik bilgilerini ilk ihlalden çok sonra silah haline getirme olasılığının yüksek olduğu konusunda uyardı. Kuruluşlara, ilgili maruz kalma pencereleri sırasında erişilebilen CI/CD sırlarını, yayınlama token'larını ve bulut kimlik bilgilerini döndürmelerini tavsiye etti .
İfşa olan alanlar arasında teknoloji, finans, endüstri ve telekomünikasyon sektörlerindeki büyük işletmeler yer alıyordu. Birden fazla kaynaktan doğrulanan adlandırılmış kuruluşlar şunları içerir :
CloudSEK'in veri seti, bu kuruluşlara ait kurumsal alan adları, depolar, kimlik bilgileri veya altyapı ile bağlantılı "yüksek güvenilirlikli eşleşmeler" içeriyordu . Hudson Rock, arşivin bu kuruluşların çoğu için olaydan aylar sonra bile "hâlâ geçerli" kimlik bilgileri içerdiğini belirtti
.
İhlalin üzerinden beş ay geçtikten sonra, bağımsız güvenlik araştırmacısı Kevin Beaumont kritik bir gerçeklik kontrolü gerçekleştirdi. Ars Technica'nın ihlalle ilgili raporunun ardından Beaumont, "her şeyi döndürdüğünü" kamuoyuna açıklayan büyük bir ABD teknoloji şirketinin ele geçirilen kimlik bilgilerini test etti. Sorumlu bir açıklama politikası kullanarak kimlik bilgilerini test etti ve "neredeyse her birinin çalıştığını" buldu; bu, kuruluşun ele geçirilen sırlarını söylemesine rağmen aslında döndürmediği anlamına geliyordu .
Bu bulgu, kimlik bilgisi döndürme taahhütleri ile fiili kimlik bilgisi döndürme işlemlerinin genellikle iki farklı şey olduğunu ve bu saldırıdan çalınan kimlik bilgilerinin hâlâ canlı bir tehdit oluşturduğunu gösteren kritik bir ders niteliğindedir.
LiteLLM 1.82.7 veya 1.82.8 sürümlerine erişilebilen tüm sırları, API anahtarlarını, bulut kimlik bilgilerini, SSH anahtarlarını, Kubernetes yapılandırmalarını ve diğer hassas verileri tamamen ele geçirilmiş olarak kabul edin. Kuruluşunuzun bunları zaten döndürdüğüne inanıp inanmadığına bakılmaksızın, 24 Mart 2026 penceresinde ifşa olmuş olabilecek her kimlik bilgisinin derhal döndürülmesi zorunludur .
Bu saldırı, 2026'nın en büyük AI altyapı tedarik zinciri ihlali olarak kabul ediliyor ve çalınan veriler, Beaumont'un kimlik bilgisi testleriyle de gösterildiği gibi, takip saldırıları için kalıcı bir tehdit oluşturmaya devam ediyor . FBI, takip hedeflemelerinin muhtemel olduğu konusunda uyardı ve 153 GB'lık arşivdeki geçerli kimlik bilgileri hazinesi, tehdit aktörleri için sürekli bir hediye niteliğinde.
Kuruluşunuz 24 Mart 2026'da LiteLLM'i herhangi bir şekilde kullandıysa, ele geçirildiğini varsayın. Kötü amaçlı .pth dosyasını (litellm_init.pth) ve kalıcılık arka kapısını (~/.config/sysmon/sysmon.py) kontrol edin, pip show litellm.