.pth chạy tải trọng trên bất kỳ lời gọi Python nào, ngay cả khi LiteLLM chưa bao giờ được import một cách tường minh TeamPCP đã sử dụng thông tin đăng nhập PyPI bị đánh cắp để đẩy trực tiếp các bản phát hành này lên PyPI, bỏ qua quy trình phát hành dựa trên GitHub thông thường của LiteLLM . Nhóm này cũng nén thêm các hoạt động độc hại vào cùng khoảng thời gian đó, bao gồm việc phá hoại giao diện của 15 kho lưu trữ tổ chức, xóa sạch 182 kho cá nhân và công khai 70 kho riêng tư của BerriAI (tổ chức mẹ của LiteLLM)
.
Cuộc tấn công này là một ví dụ điển hình về sự xâm phạm chuỗi cung ứng xếp tầng. TeamPCP đã không tấn công trực tiếp LiteLLM. Thay vào đó, chúng khai thác một chuỗi tin cậy:
pip install litellm==1.82.71.82.8 — hoặc có đường ống CI/CD tự động kéo phiên bản mới nhất — đều có thể bị cạo sạch bí mật khỏi môi trường xây dựng của họ.Như CloudSEK đã lưu ý, "cuộc tấn công bắt nguồn từ sự phụ thuộc vào Trivy được sử dụng trong quy trình quét bảo mật CI/CD [của LiteLLM]" . Không có CVE nào cho vụ xâm phạm LiteLLM vì không có gì trong mã nguồn của chính LiteLLM bị tổn thương; lỗ hổng nằm ở mối quan hệ tin cậy giữa đường ống xây dựng của LiteLLM và công cụ quét bảo mật của nó
.
Quy mô đầy đủ của vụ trộm dữ liệu chỉ trở nên rõ ràng 5 tháng sau đó khi nhiều công ty tình báo mối đe dọa công bố phân tích của họ:
.env, chuỗi kết nối cơ sở dữ liệu, bí mật ký Slack, client secret Salesforce và thông tin xác thực Git FBI đã ban hành một cảnh báo flash vào ngày 2 tháng 7 năm 2026 (FLASH-20260702-01) cảnh báo rằng các tác nhân liên quan có khả năng sẽ vũ khí hóa thông tin xác thực bị đánh cắp trong chiến dịch TeamPCP rất lâu sau khi vụ xâm phạm ban đầu xảy ra. Cảnh báo yêu cầu các tổ chức xoay vòng bí mật CI/CD, token phát hành và thông tin xác thực đám mây có thể truy cập trong các khung thời gian bị lộ có liên quan .
Các tên miền bị lộ bao gồm các doanh nghiệp lớn trong các lĩnh vực công nghệ, tài chính, công nghiệp và viễn thông. Các tổ chức được xác nhận từ nhiều nguồn bao gồm :
Bộ dữ liệu của CloudSEK chứa "các kết quả phù hợp với độ tin cậy cao" liên quan đến tên miền doanh nghiệp, kho lưu trữ, thông tin xác thực hoặc cơ sở hạ tầng thuộc về các tổ chức này . Hudson Rock lưu ý rằng kho lưu trữ chứa thông tin xác thực "vẫn còn hiệu lực" đối với nhiều tổ chức trong số này nhiều tháng sau vụ việc
.
Năm tháng sau vụ vi phạm, nhà nghiên cứu bảo mật độc lập Kevin Beaumont đã tiến hành một cuộc kiểm tra thực tế quan trọng. Sau báo cáo của Ars Technica về vụ vi phạm, Beaumont đã kiểm tra thông tin xác thực bị xâm phạm từ một công ty công nghệ lớn của Mỹ đã công khai tuyên bố rằng họ đã "xoay vòng mọi thứ." Sử dụng chính sách tiết lộ có trách nhiệm, anh ấy đã kiểm tra thông tin xác thực và phát hiện ra rằng "hầu như mọi thứ đều hoạt động" — điều đó có nghĩa là tổ chức này đã không thực sự xoay vòng các bí mật bị xâm phạm của mình mặc dù đã tuyên bố ngược lại .
Phát hiện này nhấn mạnh một bài học quan trọng: các tuyên bố về việc xoay vòng thông tin xác thực và việc xoay vòng thông tin xác thực thực tế thường là hai điều khác nhau, và thông tin xác thực bị đánh cắp từ cuộc tấn công này vẫn là một mối đe dọa sống động.
Hãy coi tất cả các bí mật, khóa API, thông tin xác thực đám mây, khóa SSH, cấu hình Kubernetes và bất kỳ dữ liệu nhạy cảm nào khác có thể truy cập được đối với LiteLLM phiên bản 1.82.7 hoặc 1.82.8 là đã bị xâm phạm hoàn toàn. Việc xoay vòng ngay lập tức mọi thông tin xác thực có thể đã bị lộ trong khung thời gian ngày 24 tháng 3 năm 2026 là điều cần thiết — bất kể tổ chức có tin rằng mình đã xoay vòng chúng hay chưa .
Cuộc tấn công được coi là vụ vi phạm chuỗi cung ứng cơ sở hạ tầng AI lớn nhất năm 2026, và dữ liệu bị đánh cắp vẫn là mối đe dọa dai dẳng cho các cuộc xâm nhập tiếp theo, như đã được chứng minh qua bài kiểm tra thông tin xác thực của Beaumont . FBI đã cảnh báo rằng các cuộc tấn công tiếp theo là rất có thể xảy ra, và kho báu thông tin xác thực hợp lệ trong kho lưu trữ 153GB là một món quà vô tận cho các tác nhân đe dọa.
Nếu tổ chức của bạn đã sử dụng LiteLLM dưới bất kỳ hình thức nào vào ngày 24 tháng 3 năm 2026, hãy coi như đã bị xâm phạm. Hãy kiểm tra tệp .pth độc hại (litellm_init.pth) và cửa hậu tồn tại (~/.config/sysmon/sysmon.py), xác minh phiên bản đã cài đặt bằng pip show litellm.