Cyberbeveiliging
CloudSEK maakt verband tussen March LiteLLM-supply-chain-breach en 2.500 organisaties

Het bedrijf voor threat-intelligence CloudSEK heeft in een op 11 augustus 2026 gepubliceerd rapport aangegeven dat het meer dan 2.500 organisaties heeft geÃŊdentificeerd die mogelijk zijn blootgesteld door de supply-chain-compromis van LiteLLM in maart 2026, de open-source-gateway die ontwikkelaars gebruiken om verzoeken naar AI-modellen te routeren, en heeft ongeveer 434.000 CI/CD-pipelines gereconstrueerd die door de blootstelling zijn geraakt.
De cijfers komen uit een onderzoeksrapport van CloudSEK dat is gebaseerd op een slachtofferdataset die het bedrijf zegt te hebben verkregen via zijn threat-intelligence-team over de campagne in maart. De dataset van CloudSEK bevat hoge-confidence-matches die zijn gekoppeld aan corporate-domeinen, repositories, referenties of infrastructuur die toebehoren aan organisaties, waaronder NVIDIA, Samsung Electronics, Cisco Systems, Siemens, S&P Global, ServiceNow, Deloitte, Vodafone, X Corp, Zscaler, FedEx, Volkswagen, Thales en London Stock Exchange Group. Het bedrijf is expliciet over wat de matches betekenen: hoge confidence beschrijft de sterkte van het bewijs dat blootgestelde informatie koppelt aan een organisatie, en niet het bewijs dat de organisatie is gehackt of dat een aanvaller de gestolen informatie heeft gebruikt.
Het incident dat centraal staat in het onderzoek begon op 24 maart 2026, toen een groep die wordt gevolgd als TeamPCP kwaadaardige LiteLLM-versies 1.82.7 en 1.82.8 publiceerde op de Python Package Index. De gevaarlijke releases waren ongeveer 40 minuten live voordat ze werden verwijderd. Dat venster was voldoende: CI/CD-pipelines installeren afhankelijkheden automatisch en draaien vaak met brede privileges, dus een vergiftigd pakket verspreidt zich door bedrijfsbuildsystemen met machinesnelheid zonder dat een ontwikkelaar ernaar kijkt.
Hoe ÃĐÃĐn gelekt token 434.000 pipelines bereikte
LiteLLM is nooit rechtstreeks aangevallen. De keten die in het rapport van CloudSEK wordt gedocumenteerd, begint een stap upstream, met Trivy, een breed gebruikte open-source-beveiligingsscanner. Een gelekt automatiseringstoken dat is gekoppeld aan de scanner is geroteerd, maar niet volledig ingetrokken, waardoor een venster van ongeveer 20 dagen ontstond waarin de aanvallers kwaadaardige code hebben geforceerd naar de gepubliceerde versietags van de scanner. Omdat de build-pipeline van LiteLLM zelf Trivy installeerde zonder deze vast te maken aan het systeempakketbeheer, stroomde de gecompromitteerde scanner rechtstreeks de build in en produceerde de vergiftigde build de kwaadaardige releases 1.82.7 en 1.82.8 en publiceerde deze op PyPI. ÃÃĐn niet-ingetrokken token, drie tools diep.
Het ontwerp van de payload maakte het korte venster belangrijk. Versie 1.82.8 liet een kwaadaardig .pth-bestand in de Python-omgeving achter, en .pth-bestanden worden uitgevoerd wanneer de Python-interpreter start, ongeacht of LiteLLM ooit is geÃŊmporteerd. Dat ontwijkt de bescherming van installatiescripts volledig. Op aangetaste runners escaleerde de credential stealer die de FBI SANDCLOCK noemt naar root en veegde SSH-sleutels, AWS-, Google Cloud- en Azure-referenties, Kubernetes-service-account-tokens, omgevingsbestanden en CI/CD-geheimen, en schraapte waarden uit procesgeheugen die tooling normaal gesproken probeert te maskeren. Cloud-sleutels kwamen rechtstreeks van de instantie-metadata-service, met behulp van toegang die de runner al had in plaats van enige exploit. Voor AI-builds in het bijzonder omvatte de buit LLM API-sleutels en gatewayconfiguratie: de referenties voor de hele AI-stack van een organisatie.
De gestolen gegevens werden versleuteld onder een harde, ingecodeerde sleutel en uitgevoerd naar een typosquatted domein. Waar uitvoer mislukte, maakte de malware een openbaar repository binnen het GitHub-account van het slachtoffer en laadde de gestolen materialen daar als een release-asset, wat betekent dat sommige organisaties hun eigen geheimen in het zicht publiceerden.
Waarom het risico de pakketlevering overleefde
Het verwijderen van de kwaadaardige releases uit PyPI sloot het incident niet af. Elke referentie die is gekopieerd terwijl het vergiftigde pakket actief was, blijft geldig totdat de eigenaar deze roteert of intrekt, en het verwijderen van het pakket doet op zichzelf niets. De FBI maakte hetzelfde punt in een FLASH-advisory van 2 juli 2026 over TeamPCP, waarin werd gewaarschuwd dat organisaties die door de campagne zijn getroffen, uitgevoerde gegevens en referenties als een persistent risico moeten behandelen, omdat aanverwante actoren deze waarschijnlijk lang na de initiÃŦle intrusie zullen gebruiken.
De advisory bevestigt de omvang van de campagne buiten LiteLLM: TeamPCP heeft Trivy, Checkmarxâ KICS-scanner, LiteLLM en de Telnyx Python SDK getrojaniseerd, tools die zijn ingebed in enterprise-pipelines, cloud-infrastructuur en beveiligingsworkflows, en heeft de intrusies gekoppeld aan afpersing, waarbij namen van slachtoffers op een openbare lekdomein zijn gepubliceerd en zijn gedreigd om gestolen gegevens te onthullen.
De aanbevolen mitigaties van de FBI overlappen bijna exact met wat de LiteLLM-keten heeft uitgebuit: GitHub Actions vastmaken aan geverifieerde commit-hashes in plaats van zwevende versietags, elke CI/CD-geheim en publicatietoken die toegankelijk is tijdens het blootstellingsvenster roteren, least-privilege-scoping afdwingen op service-accounts en registry-tokens, en GitHub-organisaties doorzoeken naar repositories met de naam tpcp-docs of docs-tpcp, die de malware maakt met gestolen referenties.
Wat de confidence-labels betekenen
CloudSEK sorteert de organisaties in zijn dataset op sterkte van bewijs. Een hoge-confidence-match rust op herkenbare corporate-domeinen, repositories, referenties of infrastructuur; een medium-confidence-match draagt geloofwaardige maar zwakkere indicatoren. Geen van beide labels is bewijs van een geslaagde aanval, en het bedrijf benadrukt dat de dataset een gereconstrueerde blootstelling is: het verschijnen ervan betekent dat informatie die is gekoppeld aan de organisatie is geÃŊdentificeerd en moet worden onderzocht, en niet dat een inbraak is bevestigd.
Enige voorzichtigheid met betrekking tot schaal is gerechtvaardigd. De cijfers van 2.500 organisaties en 434.000 pipelines komen uit een dataset die CloudSEK via zijn inlichtingenkanalen heeft verkregen en gereconstrueerd, en het bedrijf verkoopt de exposure-monitoring-platform AIVigil, waarop dit onderzoek wijst. Niets van dat ondermijnt de campagne eronder: de LiteLLM-compromis, de plaats in de bredere TeamPCP-operatie en de referentieclasses die risico lopen, worden bevestigd door de advisory van de FBI en door het incidentenrapport van maart.
CloudSEK heeft een gratis blootstellingschecker gepubliceerd waar organisaties kunnen zien of hun infrastructuur in de dataset voorkomt. De richtlijn voor elke match is om elke referentie die het getroffen proces kan lezen als mogelijk blootgesteld te behandelen totdat deze is geverifieerd, toegangslogboeken te controleren in cloud-, source-control-, registry- en clustersystemen, en breed te roteren in plaats van alleen de LiteLLM- of model-provider-sleutel. Voor organisaties die de getroffen versies in maart hebben uitgevoerd, heeft de rotatiebeslissing een vijf maanden oude klok die al loopt.












