У березні 2026 року хакерська група TeamPCP здійснила наймасштабнішу атаку на ланцюг постачання інфраструктури штучного інтелекту, спочатку отруївши сканер безпеки Trivy, а потім використавши його для компрометації CI... Шкідливі пакети були доступні для завантаження приблизно 40 хвилин, за які їх завантажили понад...
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the full scope and timeline of the March 2026 LiteLLM supply chain attack, including how TeamPCP compromised the build pipeline via. Article summary: I'll research this attack systematically, starting with the core details and then expanding to affected organizations and post-mortem findings. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail lay
У березні 2026 року всього 40 хвилин на PyPI стали каталізатором найбільшого зламу ланцюга постачання в інфраструктурі штучного інтелекту за рік. Хакерська група TeamPCP опублікувала дві шкідливі версії LiteLLM — широко використовуваного відкритого проксі-шлюзу для ШІ. У результаті витоку облікових даних постраждали понад 2500 організацій по всьому світу, серед яких Amazon, Microsoft, Cisco, NVIDIA та Samsung. Ось повна хронологія подій, механіка атаки та її наслідки.
Атака розгорталася протягом кількох днів у березні 2026 року через каскадну компрометацію довірених інструментів безпеки. Ключові дати:
trivy-action та всі сім тегів setup-trivy .pth, який запускав шкідливе навантаження під час будь-якого запуску Python, навіть якщо LiteLLM ніколи не імпортувався TeamPCP використовувала викрадені облікові дані для публікації на PyPI, щоб надсилати ці релізи безпосередньо на PyPI, минаючи звичайний процес релізу LiteLLM через GitHub . У той же проміжок часу група також здійснила інші шкідливі дії: зіпсувала 15 репозиторіїв організацій, видалила 182 особистих репозиторії та зробила 70 приватних репозиторіїв BerriAI (материнської компанії LiteLLM) публічними
.
Ця атака є класичним прикладом каскадної компрометації ланцюга постачання. TeamPCP не атакувала LiteLLM безпосередньо. Натомість хакери використали ланцюжок довіри:
pip install litellm==1.82.71.82.8, або чий CI/CD-пайплайн автоматично завантажив останню версію, мали своє середовище збірки вичищене від секретів.Як зазначили в CloudSEK, "атака походила від залежності Trivy, яка використовувалася в робочому процесі сканування безпеки CI/CD LiteLLM" . Для самого зламу LiteLLM немає CVE, оскільки нічого у власному коді LiteLLM не було вразливим; вразливість полягала у довірчих відносинах між пайплайном збірки LiteLLM та його інструментом сканування безпеки
.
Повний масштаб крадіжки даних став зрозумілим лише через п'ять місяців, коли кілька фірм з кіберрозвідки опублікували свої аналізи:
.env, рядки підключення до баз даних, секрети підпису Slack, клієнтські секрети Salesforce та облікові дані Git ФБР випустило термінове попередження 2 липня 2026 року (FLASH-20260702-01), попереджаючи, що пов'язані зловмисники, ймовірно, використають облікові дані, викрадені під час кампанії TeamPCP, ще довго після початкової компрометації. Вона рекомендувала організаціям замінити CI/CD-секрети, токени публікації та хмарні облікові дані, які були доступні протягом відповідних вікон вразливості .
Серед постраждалих доменів були великі підприємства з технологічного, фінансового, промислового та телекомунікаційного секторів. Підтверджені названі організації з кількох джерел включають :
Набір даних CloudSEK містив "збіги з високим ступенем достовірності", прив'язані до корпоративних доменів, репозиторіїв, облікових даних або інфраструктури, що належать цим організаціям . Hudson Rock зазначила, що архів містив облікові дані, які "досі були дійсними" для багатьох із цих організацій через місяці після інциденту
.
Через п'ять місяців після зламу незалежний дослідник безпеки Кевін Бомон провів критичну перевірку реальності. Після публікації звіту Ars Technica про злам Бомон протестував скомпрометовані облікові дані великої американської технологічної компанії, яка публічно заявила, що "замінила все". Використовуючи політику відповідального розкриття інформації, він перевірив облікові дані та виявив, що "майже кожен з них працював" — тобто організація насправді не замінила свої скомпрометовані секрети, незважаючи на заяви про інше .
Цей висновок підкреслює критичний урок: заяви про заміну облікових даних і фактична заміна облікових даних — часто різні речі, і викрадені облікові дані з цієї атаки залишаються реальною загрозою.
Ставтеся до всіх секретів, API-ключів, хмарних облікових даних, SSH-ключів, конфігурацій Kubernetes та будь-яких інших чутливих даних, які були доступні версіям LiteLLM 1.82.7 або 1.82.8, як до повністю скомпрометованих. Негайна заміна кожного облікового даного, яке могло бути скомпрометоване протягом вікна 24 березня 2026 року, є обов'язковою — незалежно від того, чи вважає організація, що вже їх замінила .
Ця атака вважається найбільшим зламом ланцюга постачання ШІ-інфраструктури у 2026 році, а викрадені дані залишаються постійною загрозою для подальших вторгнень, як продемонструвало тестування облікових даних Бомона . ФБР попередило, що подальші цілеспрямовані атаки є ймовірними, а скарбниця дійсних облікових даних в архіві об'ємом 153 ГБ є подарунком, який продовжує дарувати, для зловмисників.
Якщо ваша організація використовувала LiteLLM у будь-якій якості 24 березня 2026 року, вважайте, що стався злам. Перевірте наявність шкідливого файлу .pth (litellm_init.pth) та бекдору наполегливості (~/.config/sysmon/sysmon.py), переконайтеся у версії за допомогою pip show litellm.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
У березні 2026 року хакерська група TeamPCP здійснила наймасштабнішу атаку на ланцюг постачання інфраструктури штучного інтелекту, спочатку отруївши сканер безпеки Trivy, а потім використавши його для компрометації CI...
У березні 2026 року хакерська група TeamPCP здійснила наймасштабнішу атаку на ланцюг постачання інфраструктури штучного інтелекту, спочатку отруївши сканер безпеки Trivy, а потім використавши його для компрометації CI... Шкідливі пакети були доступні для завантаження приблизно 40 хвилин, за які їх завантажили понад 119 000 разів.
Незалежні дослідники пізніше підтвердили, що багато постраждалих організацій фактично не замінили скомпрометовані облікові дані навіть через місяці після інциденту.