🗓️ Contexte

Publié le 12 août 2026 par Hudson Rock sur leur blog, cet article documente ce qui est présenté comme la plus grande attaque de supply chain IA de 2026. L’analyse s’appuie sur des recherches forensiques de Snyk, Trend Micro et Cycode, complétées par l’obtention indépendante par Hudson Rock d’une archive brute de 153 Go.

🎯 Mécanisme de l’attaque

L’attaque a été orchestrée par le groupe TeamPCP selon une chaîne de compromission en plusieurs étapes :

  1. Compromission initiale du pipeline GitHub Actions de Trivy, un scanner de vulnérabilités open-source très utilisé
  2. Les développeurs de LiteLLM utilisant Trivy dans leur propre pipeline CI/CD, le scanner compromis a obtenu un accès légitime en lecture à leur environnement runner
  3. Exfiltration silencieuse des tokens PyPI de publication de LiteLLM
  4. Publication de versions malveillantes 1.82.7 et 1.82.8 du package LiteLLM sur PyPI
  5. Déploiement d’un payload en trois étapes via un hook Python .pth (exécution dès l’initialisation de l’interpréteur Python, sans import explicite)

💣 Payload et actions post-compromission

Le payload malveillant effectuait les actions suivantes :

  • Collecte des variables d’environnement et fichiers de configuration locaux (.kube/config, .aws/credentials)
  • Mouvement latéral au sein des clusters Kubernetes
  • Installation d’une backdoor systemd persistante (se faisant passer pour un “System Telemetry Service”)

📦 Données exfiltrées

Hudson Rock a obtenu et analysé une archive RAR de 153 Go contenant :

  • 433 909 fichiers au total
  • 118 829 dumps de runners CI attribués à 2 488 domaines d’entreprises
  • Secrets exposés en clair : AWS_SECRET_ACCESS_KEY, WORKLOADS_DEV_AWS_SECRET, SALESFORCE_CLIENT_SECRET, SLACK_SIGNING_SECRET, tokens Azure, clés API LLM, tokens Bitbucket, clés Elastic, JWTs internes, tokens NPM

🏢 Organisations notablement impactées

  • Amazon Web Services (amazon.com)
  • Samsung Electronics (samsung.com)
  • Cisco Systems (cisco.com)
  • Salesforce (salesforce.com)
  • ServiceNow (servicenow.com)
  • S&P Global (spglobal.com)
  • Siemens AG (siemens.com)
  • John Deere (deere.com)
  • Deloitte (deloitte.com)
  • Epic Games (epicgames.com)
  • Orange S.A. (orange.com)
  • TomTom (tomtom.com)
  • BT Group (bt.com)
  • AdsWizz / SiriusXM

🔍 Défi d’attribution

Un nombre important de fichiers contient des secrets sensibles sans attribution organisationnelle claire (absence d’email de domaine, de nom de serveur interne identifiable). L’attribution correcte nécessite l’analyse des marqueurs d’infrastructure (ex: CI_SERVER_FQDN, endpoints de registre) plutôt que les seuls emails de committers.

📰 Nature de l’article

Il s’agit d’un article de publication de recherche et d’annonce d’incident publié par Hudson Rock, combinant analyse technique de la chaîne d’attaque, présentation des données brutes obtenues, liste de victimes notables, et promotion de leur plateforme Cavalier pour la consultation des données exposées.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
  • T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
  • T1552.007 — Unsecured Credentials: Container API (Credential Access)
  • T1059.006 — Command and Scripting Interpreter: Python (Execution)
  • T1543.002 — Create or Modify System Process: Systemd Service (Persistence)
  • T1574.006 — Hijack Execution Flow: Dynamic Linker Hijacking (Persistence)
  • T1082 — System Information Discovery (Discovery)
  • T1083 — File and Directory Discovery (Discovery)
  • T1210 — Exploitation of Remote Services (Lateral Movement)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1078 — Valid Accounts (Defense Evasion)

IOC

  • Fichiers : litellm-1.82.7
  • Fichiers : litellm-1.82.8
  • Chemins : .kube/config
  • Chemins : .aws/credentials

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 14 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • LiteLLM malicious package (1.82.7/1.82.8) (other)
  • Python .pth startup hook (loader)
  • systemd backdoor (backdoor)

🟡 Indice de vérification factuelle : 55/100 (moyenne)

  • ⬜ hudsonrock.com — source non référencée (0pts)
  • ✅ 10562 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 12 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : TeamPCP (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.hudsonrock.com/blog/largest-ai-supply-chain-breach-of-2026-litellm-hack-impacts-thousands-of-global-enterprises-claim-your-ethical-disclosure