NIS2 50+ salariés ou €10M+ CA : reporting d’incident en 72h obligatoire. Reporting d’incident en 72h obligatoire. Êtes-vous prêt ? →
Skip to main contentSkip to footer

LiteLLM compromis par TeamPCP : anatomie d’une attaque supply chain

LiteLLM, le populaire proxy Python pour modèles de langage, a été compromis dans une attaque supply chain majeure. Le groupe TeamPCP a injecté un backdoor dans les versions 1.82.7 et 1.82.8 du package PyPI, déployant un voleur d’identifiants, un toolkit de mouvement latéral Kubernetes et une porte dérobée persistante via systemd.

LiteLLM : une cible de choix pour les attaquants

Avec plus de 3,4 millions de téléchargements quotidiens et 95 millions mensuels, LiteLLM est l’un des packages Python les plus utilisés dans l’écosystème IA. Cette bibliothèque open source sert de passerelle unifiée vers de multiples fournisseurs de LLM (OpenAI, Anthropic, Google, etc.) via une seule API. Sa compromission représente un risque considérable pour les pipelines CI/CD et les infrastructures d’intelligence artificielle en entreprise.

Comment TeamPCP a compromis LiteLLM

L’attaque découle de la compromission antérieure de Trivy, le scanner de vulnérabilités d’Aqua Security. LiteLLM utilisant Trivy dans son workflow CI/CD, les attaquants ont pu injecter du code malveillant dans le processus de publication PyPI. Les chercheurs d’Endor Labs et JFrog ont identifié la menace le 24 mars 2026.

Les trois étapes de l’attaque

  • Collecte d’identifiants : vol de clés SSH, credentials cloud, secrets Kubernetes, portefeuilles crypto et fichiers .env
  • Mouvement latéral Kubernetes : déploiement de pods privilégiés sur chaque nœud du cluster
  • Backdoor persistant : service systemd (sysmon.service) interrogeant un serveur C2 pour télécharger des binaires supplémentaires

L’ampleur de la compromission supply chain

Selon vxunderground, environ 500 000 appareils auraient été infectés, bien que de nombreux doublons existent. TeamPCP est le même groupe responsable de la compromission de Trivy, des images Docker d’Aqua Security et du projet KICS de Checkmarx. Cette campagne illustre parfaitement les risques des attaques supply chain en cascade : une seule compromission initiale se propage à travers l’écosystème de dépendances.

Comment se protéger contre les attaques supply chain PyPI

  • Épingler les versions de vos dépendances et vérifier les hashes
  • Scanner les packages avec des outils comme Trivy (après mise à jour sécurisée) ou Snyk
  • Auditer votre pipeline CI/CD : limiter les permissions, isoler les builds
  • Surveiller les comportements anormaux avec un SIEM comme une solution de sécurité pour agents IA
  • Mettre à jour immédiatement : les versions malveillantes ont été retirées de PyPI

Sources

Renforcez dès maintenant la cybersécurité de votre PME ou ETI avec ucyber.ai.
Évaluez votre niveau de sécurité ou
contactez-nous pour en savoir plus.
Suivez-nous sur LinkedIn.

Réserver 15 min — diagnostic