Beveiligingsonderzoekers hebben vastgesteld wat zij de grootste AI-supplychain-inbreuk noemen die tot nu toe in 2026 is onthuld, en de cijfers erachter zijn verbluffend. Volgens dreigingsinformatiebureau CloudSEK kan een compromittering die verband houdt met het veelgebruikte LiteLLM-project meer dan 2.500 bedrijven en ongeveer 434.000 CI/CD-pijplijnen wereldwijd hebben geraakt. Alleen al de schaal maakt dit een van de meest ingrijpende software-supplychain-incidenten die het AI-ecosysteem hebben getroffen, en de nasleep wordt maanden later nog steeds uitgezocht.
Summary
Belangrijkste punten
- CloudSEK’s gereconstrueerde blootstellingsdataset vermeldt meer dan 2.500 bedrijven en 434.000 CI/CD-pijplijnen als mogelijk blootgesteld bij de inbreuk.
- De dreigingsactorengroep bekend als Team PCP orkestreerde de aanval in maart 2026 door LiteLLM PyPI-pakketten versies 1.82.7 en 1.82.8 te compromitteren.
- Het initiële toegangspunt was de Trivy-beveiligingsscanner die werd gebruikt in de build-pijplijn van LiteLLM, die ongeveer 20 dagen gecompromitteerd bleef.
- Gestolen gegevens omvatten naar verluidt cloud-sleutels, repository-tokens, SSH-sleutels, Kubernetes-geheimen, publicatie-inloggegevens voor pakketten, omgevingsvariabelen en AI-provider-sleutels.
- De FBI gaf in juli 2026 een FLASH-waarschuwing uit waarin werd gewaarschuwd dat gestolen inloggegevens nog steeds kunnen worden ingezet voor toekomstige aanvallen.
Grootste AI-supplychain-inbreuk van 2026 legt meer dan 2.500 bedrijven bloot
CloudSEK’s onderzoek wijst op een inbreuk die groot genoeg is om door te dringen in de softwarepijplijnen van duizenden organisaties, van wie velen geen directe relatie hadden met het gecompromitteerde project, behalve dat ze het als afhankelijkheid gebruikten. Dat is de aard van moderne software-supplychains: één vergiftigd pakket kan zich als een rimpeling verspreiden door talloze niet-verwante bedrijven.
Opvallende organisaties genoemd in de blootstellingsdataset
Tot de organisaties die CloudSEK als high-confidence matches in zijn blootstellingsdataset heeft aangemerkt, behoren NVIDIA, Amazon Web Services (AWS), Cisco Systems, Salesforce, Siemens AG, X Corp (Twitter) en Orange S.A., samen met tientallen andere wereldwijde ondernemingen in de sectoren financiën, telecommunicatie, productie en defensie. CloudSEK benadrukt dat een “high confidence”-match de sterkte van het blootstellingsbewijs weerspiegelt, niet het bevestigde bewijs dat een organisatie daadwerkelijk is gecompromitteerd of dat gegevens zijn gestolen en gebruikt. Toch is het al voldoende om in een dergelijke dataset genoemd te worden om een dringende interne review te triggeren, en verschillende van de genoemde organisaties exploiteren infrastructuur die grote delen van het internet en enterprise-cloudcomputing ondersteunt.
Dit is belangrijk omdat een inbreuk van deze omvang niet alleen het productaanbod van één bedrijf raakt — hij raakt mogelijk de inloggegevens en pijplijnen die cloud-accounts, versiebeheersystemen, SaaS-platforms en AI-providers verbinden die in hele sectoren worden gebruikt.
Hoe de aanval zich ontvouwde: van Trivy naar LiteLLM
De inbreuk begon niet bij LiteLLM zelf, maar bij een vertrouwd hulpmiddel binnen het buildproces. Aanvallers namen de Trivy-beveiligingsscanner over waarop de CI-pijplijn van LiteLLM vertrouwde, met behulp van een gelekt automatiseringstoken dat was geroteerd maar nooit volledig was ingetrokken. Die lacune liet een venster van ongeveer 20 dagen open waarin de aanvallers kwaadaardige code konden force-pushen over Trivy’s gepubliceerde versie-tags — code die er voor iedereen stroomafwaarts nog steeds legitiem uitzag.
Van daaruit stroomde de vergiftigde scanner automatisch door naar LiteLLM’s eigen build-systeem, dat vervolgens twee gecompromitteerde releases produceerde en publiceerde naar de Python Package Index: versies 1.82.7 en 1.82.8. Volgens CloudSEK stonden die pakketten ongeveer 40 minuten live op PyPI — een smal venster dat desondanks genoeg was om een wereldwijde blootstellingsgebeurtenis te zaaien, aangezien geautomatiseerde pijplijnen afhankelijkheden op machinesnelheid installeren en vaak met brede systeemrechten draaien.
De kwaadaardige code werd uitgevoerd via een `.pth`-bestand dat automatisch draait wanneer Python start, wat betekent dat er niet eens een expliciete import van LiteLLM nodig was om het te activeren. Dat detail stelde de payload in staat om veelgebruikte beschermingen tijdens de installatie te omzeilen waar beveiligingsteams op vertrouwen.
Wat de aanvallers hebben gestolen
Zodra het draaide, verhoogde de malware zijn privileges en veegde een breed scala aan gevoelig materiaal van getroffen systemen op. Gerapporteerde categorieën van geëxfiltreerde gegevens omvatten:
- Cloud-inloggegevens voor AWS, GCP en Azure, samen met Kubernetes-tokens en service-accountpaden.
- Repository-tokens, SSH-sleutels en publicatie-inloggegevens voor pakketten voor versiebeheer- en registry-platforms.
- Omgevingsvariabelen en `.env`-bestanden met applicatiegeheimen.
- AI-provider-sleutels en gatewayconfiguratiegegevens die zijn gekoppeld aan de bredere AI-stacks van organisaties.
Volgens CloudSEK werden de gestolen gegevens versleuteld en in sommige gevallen verzonden naar een typosquatted domein; waar exfiltratie mislukte, maakte de malware naar verluidt een openbare repository aan in het GitHub-account van het slachtoffer zelf en uploadde de gestolen gegevens daar als een release-asset — wat betekent dat sommige organisaties mogelijk hun eigen geheimen in het openbaar aan het lekken waren zonder het te beseffen. Omdat deze inloggegevens toegang kunnen geven tot cloud-accounts, repositories, SaaS-platforms en AI-provider-systemen, reikt de praktische consequentie van deze AI-supplychain-inbreuk veel verder dan het LiteLLM-pakket zelf.
Voortdurende risico’s en wat er nu komt
De dreiging eindigde hier niet toen de kwaadaardige pakketten van PyPI werden verwijderd. Gestolen inloggegevens blijven weken of maanden bruikbaar, tenzij ze actief worden geroteerd, en precies daarom mengden federale autoriteiten zich erin.
FBI-waarschuwing en rotatie van inloggegevens
De FBI gaf in juli 2026 een FLASH-waarschuwing uit (FLASH-20260702-01) waarin werd gewaarschuwd dat actoren die aan deze campagne zijn gelinkt waarschijnlijk de geoogste inloggegevens zullen inzetten lang nadat de oorspronkelijke inbraak heeft plaatsgevonden — een signaal dat verdere supplychain-aanvallen die uit deze inbreuk voortkomen een reële mogelijkheid blijven. Dit is een van de redenen waarom CloudSEK benadrukt dat alleen de LiteLLM-sleutel of één enkele modelprovider-inloggegevens roteren niet voldoende is. Elke inloggegevens die leesbaar is door het getroffen proces — of deze nu op schijf is opgeslagen, in het geheugen aanwezig is, in een taak wordt geïnjecteerd of via een instance metadata service kan worden opgehaald — moet worden behandeld als mogelijk blootgesteld totdat het tegendeel is bewezen.
Die brede rotatie-eis is zwaarder dan het klinkt. In de praktijk betekent het dat beveiligingsteams elke inloggegevens moeten inventariseren die een gecompromitteerde pijplijn kan hebben geraakt, niet alleen de voor de hand liggende die aan het vergiftigde pakket zijn gekoppeld.
CloudSEK AIvigil en monitoring van AI-infrastructuur
CloudSEK kadert dit incident als bewijs dat AI-infrastructuur — gateways, agent-runtimes, vectordatabases en MCP-servers — een strategisch doelwit met hoge waarde aan het worden is, juist omdat deze zich bevindt op het kruispunt van data, identiteit en geautomatiseerde actie binnen een organisatie. Het AIvigil-platform is rond dat uitgangspunt gebouwd en monitort continu AI-infrastructuur om blootgestelde inloggegevens, onbeheerde shadow-AI-assets en risicovolle agentische workflows te detecteren voordat ze uitgroeien tot volwaardige aanvalspaden.
De bredere les die onderzoekers uit deze episode trekken, is dat het compromitteren van één enkel AI-gerelateerd hulpmiddel — in dit geval een beveiligingsscanner die drie stappen verwijderd is van het uiteindelijke doelwit — een volledig web van verbonden identiteiten en systemen kan blootleggen. Naarmate AI-componenten dieper worden ingebed in alledaagse ontwikkel- en bedrijfsworkflows, groeit de explosieradius van een enkel upstream-compromis alleen maar.
FAQ
Hoeveel bedrijven zijn mogelijk blootgesteld bij de LiteLLM AI-supplychain-inbreuk?
Meer dan 2.500 bedrijven zijn mogelijk blootgesteld, volgens CloudSEK’s gereconstrueerde blootstellingsdataset.
Welke soorten inloggegevens zijn er bij de inbreuk gestolen?
Gestolen inloggegevens omvatten naar verluidt cloud-sleutels, repository-tokens, SSH-sleutels, Kubernetes-geheimen, publicatie-inloggegevens voor pakketten, omgevingsvariabelen en AI-provider-sleutels.
Hoe hebben de aanvallers de LiteLLM-pakketten gecompromitteerd?
Aanvallers hebben de vertrouwde Trivy-beveiligingsscanner gecompromitteerd die in de CI-pijplijn van LiteLLM werd gebruikt en kwaadaardige code ingevoegd in LiteLLM PyPI-pakketten versies 1.82.7 en 1.82.8.
Wat zijn de aanbevolen stappen voor organisaties die door deze inbreuk zijn getroffen?
Getroffen organisaties wordt geadviseerd om alle blootgestelde inloggegevens breed te roteren, getroffen systemen te isoleren, omgevingen vanaf schone bronnen opnieuw op te bouwen, het runtime-gedrag van CI/CD te monitoren en hun AI-infrastructuur continu te blijven monitoren.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Hoeveel bedrijven zijn mogelijk blootgesteld bij de LiteLLM AI-supplychain-inbreuk?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Meer dan 2.500 bedrijven zijn mogelijk blootgesteld, volgens CloudSEK’s gereconstrueerde blootstellingsdataset.”}},{“@type”:”Question”,”name”:”Welke soorten inloggegevens zijn er bij de inbreuk gestolen?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Gestolen inloggegevens omvatten naar verluidt cloud-sleutels, repository-tokens, SSH-sleutels, Kubernetes-geheimen, publicatie-inloggegevens voor pakketten, omgevingsvariabelen en AI-provider-sleutels.”}},{“@type”:”Question”,”name”:”Hoe hebben de aanvallers de LiteLLM-pakketten gecompromitteerd?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Aanvallers hebben de vertrouwde Trivy-beveiligingsscanner gecompromitteerd die in de CI-pijplijn van LiteLLM werd gebruikt en kwaadaardige code ingevoegd in LiteLLM PyPI-pakketten versies 1.82.7 en 1.82.8.”}},{“@type”:”Question”,”name”:”Wat zijn de aanbevolen stappen voor organisaties die door deze inbreuk zijn getroffen?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Getroffen organisaties wordt geadviseerd om alle blootgestelde inloggegevens breed te roteren, getroffen systemen te isoleren, omgevingen vanaf schone bronnen opnieuw op te bouwen, het runtime-gedrag van CI/CD te monitoren en hun AI-infrastructuur continu te blijven monitoren.”}}]}
Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

