TeamPCP利用了連鎖式的供應鏈攻擊:他們首先攻陷了Trivy(開源安全掃描器),接著LiteLLM的CI/CD管線——該管線在其建置安全掃描中使用受感染的Trivy依賴——在建置過程中被感染,攻擊者因此取得LiteLLM的PyPI發布憑證 。這使TeamPCP能夠直接將惡意版本推送至PyPI,繞過LiteLLM正常的GitHub發布流程
。一份分析報告指出,此攻擊「源於LiteLLM CI/CD安全掃描工作流程中所使用的Trivy依賴」
。
外洩的域名涵蓋科技、金融、工業及電信等領域的主要企業。經多方來源確認的組織包括Amazon (AWS)、三星、Cisco、微軟、NVIDIA、Salesforce、Volkswagen、FedEx、Deloitte、ServiceNow、S&P Global、西門子、BT集團等 。Hudson Rock指出,即使事件發生數月後,該壓縮檔中仍包含許多組織「仍然有效」的憑證
。
在Ars Technica報導此事件後,Kevin Beaumont獨立測試了一家宣稱已「全面回收」憑證的美國大型科技公司的外洩憑證。依據負責任揭露政策進行測試後,他發現**「幾乎每一組憑證都還能使用」**——這意味著該組織並未真正回收其受損的機密資料,儘管對外聲稱已完成 。
應將所有可能暴露於LiteLLM版本1.82.7或1.82.8的機密資料——包括API金鑰、雲端憑證、SSH金鑰、Kubernetes設定檔及其他敏感數據——視為完全遭到入侵。 必須立即回收在2026年3月24日攻擊窗口期間可能暴露的每一組憑證,無論組織是否認為已經完成回收 。此事件被認為是2026年最大規模的AI基礎設施供應鏈攻擊,外洩資料仍對後續入侵構成持續威脅,Beaumont的憑證測試已充分證明這點
。