LiteLLM, le populaire proxy Python pour modèles de langage, a été compromis dans une attaque supply chain majeure. Le groupe TeamPCP a injecté un backdoor dans les versions 1.82.7 et 1.82.8 du package PyPI, déployant un voleur d’identifiants, un toolkit de mouvement latéral Kubernetes et une porte dérobée persistante via systemd.
LiteLLM : une cible de choix pour les attaquants
Avec plus de 3,4 millions de téléchargements quotidiens et 95 millions mensuels, LiteLLM est l’un des packages Python les plus utilisés dans l’écosystème IA. Cette bibliothèque open source sert de passerelle unifiée vers de multiples fournisseurs de LLM (OpenAI, Anthropic, Google, etc.) via une seule API. Sa compromission représente un risque considérable pour les pipelines CI/CD et les infrastructures d’intelligence artificielle en entreprise.
Comment TeamPCP a compromis LiteLLM
L’attaque découle de la compromission antérieure de Trivy, le scanner de vulnérabilités d’Aqua Security. LiteLLM utilisant Trivy dans son workflow CI/CD, les attaquants ont pu injecter du code malveillant dans le processus de publication PyPI. Les chercheurs d’Endor Labs et JFrog ont identifié la menace le 24 mars 2026.
Les trois étapes de l’attaque
- Collecte d’identifiants : vol de clés SSH, credentials cloud, secrets Kubernetes, portefeuilles crypto et fichiers .env
- Mouvement latéral Kubernetes : déploiement de pods privilégiés sur chaque nœud du cluster
- Backdoor persistant : service systemd (
sysmon.service) interrogeant un serveur C2 pour télécharger des binaires supplémentaires
L’ampleur de la compromission supply chain
Selon vxunderground, environ 500 000 appareils auraient été infectés, bien que de nombreux doublons existent. TeamPCP est le même groupe responsable de la compromission de Trivy, des images Docker d’Aqua Security et du projet KICS de Checkmarx. Cette campagne illustre parfaitement les risques des attaques supply chain en cascade : une seule compromission initiale se propage à travers l’écosystème de dépendances.
Comment se protéger contre les attaques supply chain PyPI
- Épingler les versions de vos dépendances et vérifier les hashes
- Scanner les packages avec des outils comme Trivy (après mise à jour sécurisée) ou Snyk
- Auditer votre pipeline CI/CD : limiter les permissions, isoler les builds
- Surveiller les comportements anormaux avec un SIEM comme une solution de sécurité pour agents IA
- Mettre à jour immédiatement : les versions malveillantes ont été retirées de PyPI