Im März 2026 gelang der Hackergruppe TeamPCP ein weitreichender Supply-Chain-Angriff auf das Open-Source-Tool LiteLLM, das zur KI-gestützten Softwareentwicklung eingesetzt wird. Innerhalb eines Zeitfensters von lediglich 40 Minuten enthielten kompromittierte Versionen (1.82.7 und 1.82.8) des Pakets aus dem Python Package Index Schadcode, der den Arbeitsspeicher infizierter Systeme auslesen und Daten über einen von den Angreifern kontrollierten Kanal exfiltrieren konnte. Grundlage des Angriffs war ein vorgelagerter Supply-Chain-Angriff auf den Schwachstellenscanner Trivy; ebenfalls betroffen waren KICS und das Telnyx Python SDK. Die Sicherheitsfirmen CloudSEK und Hudson Rock machten den Vorfall am 12. und 13. August 2026 öffentlich. Laut Hudson Rock analysierten die Forscher eine 195-TB-Datei mit erbeuteten Inhalten. Darunter befanden sich Cloud-Schlüssel, Repository-Token, SSH-Keys, Kubernetes-Secrets, Paketveröffentlichungs-Credentials, Umgebungsvariablen und KI-Anbieter-Schlüssel aus rund 434.000 CI/CD-Pipelines von schätzungsweise 2.500 Organisationen. Zu den mit hoher Konfidenz betroffenen Organisationen zählen u. a. Nvidia, Amazon Web Services, Samsung, Salesforce, Cisco, Roche, Siemens, Volkswagen, Deutsche Bahn, Deloitte, FedEx und viele weitere global tätige Unternehmen. Unabhängige Recherchen von Sicherheitsforscher Kevin Beaumont bestätigten die Echtheit der Daten und stellten fest, dass zumindest bei einem großen US-Technologieunternehmen ein Großteil der angeblich rotierten Zugangsdaten noch aktiv war. Beide Sicherheitsfirmen empfehlen betroffenen Organisationen, sämtliche in LiteLLM-Umgebungen zugänglichen Secrets sofort zu widerrufen und zu rotieren sowie Logging und Egress-Filterung zu auditieren.