TeamPCP利用了一次级联式的供应链攻击:他们首先投毒Trivy(一款开源安全扫描器),随后LiteLLM的CI/CD管道——因其构建安全扫描流程使用了被攻陷的Trivy依赖——在构建过程中被感染,攻击者借此获取了LiteLLM的PyPI发布凭证 。这使得TeamPCP能够直接将恶意版本推送至PyPI,绕过了LiteLLM正常的基于GitHub的发布流程
。分析指出,该攻击“源自LiteLLM的CI/CD安全扫描工作流中使用的Trivy依赖”
。
暴露的域名涵盖科技、金融、工业和电信领域的众多巨头。多个来源确认的知名组织包括亚马逊(AWS)、三星、思科、微软、英伟达、Salesforce、大众、联邦快递、德勤、ServiceNow、标普全球、西门子和BT集团等 。Hudson Rock指出,该存档中包含的很多凭证在事件发生数月后“仍然有效”
。
在Ars Technica报道此事件后,Kevin Beaumont独立测试了一家声称已“全面轮换凭证”的美国大型科技公司的遭泄露凭证。在负责任披露原则下,他发现“几乎所有凭证都仍然有效”——这意味着该组织实际上并未真正轮换已泄露的机密 。
请将所有可能暴露于LiteLLM版本1.82.7或1.82.8的机密——包括所有密钥、API密钥、云凭证、SSH密钥、Kubernetes配置以及任何其他敏感数据——视为已完全失窃。 无论组织是否认为已经轮换过凭证,立即轮换2026年3月24日窗口期内可能暴露的每一项凭证至关重要 。此次攻击被认为是2026年迄今最大的AI基础设施供应链攻击,被盗数据对后续入侵构成持续威胁——Beaumont的凭证测试已充分证明了这一点
。