---
title: "Angriff auf die LiteLLM-Supply-Chain: TeamPCP-Hacker stahlen Schlüssel und Secrets von über 2500 Unternehmen"
description: "Hacker von TeamPCP kompromittierten über ein gefälschtes Trivy-Paket die LiteLLM-Supply-Chain und stahlen Schlüssel und Secrets von über 2500 Unternehmen, darunter Cisco, Samsung und AWS. Ein Teil der Schlüssel bleibt gültig."
date: 2026-08-23T17:31:12.000Z
lang: de
url: https://xab.info/de/posts/angriff-auf-litellm-supply-chain-teampcp-staehlt-schluessel-von-2500-unternehmen
tags: [litellm, supply-chain-attack, trivy, cybersecurity, team-pcp, data-breach, ai-keys]
publisher: "XAB.info"
---

# Angriff auf die LiteLLM-Supply-Chain: TeamPCP-Hacker stahlen Schlüssel und Secrets von über 2500 Unternehmen

![Hacker in Fingerringlosen Handschuhen tippt im Dunkeln auf einem Laptop, Symbol der TeamPCP-Supply-Chain-Attacke auf LiteLLM](https://xab.info/media/2026/08/24/ataka-na-tsepochku-postavok-litellm-pohishchenie-dannyh-2500-kompaniy/ataka-na-tsepochku-postavok-litellm-pohishchenie-dannyh-2500-kompaniy-1.webp)

## 🎯 Key Points

- Der Supply-Chain-Angriff auf LiteLLM über ein gefälschtes Aqua-Security-Trivy-Paket kompromittierte Daten von mehr als 2500 Organisationen.
- Gestohlen wurden nicht Unternehmensdaten, sondern kritische Secrets: SSH-Schlüssel, Kubernetes-Tokens, Umgebungsvariablen und Schlüssel von KI-Anbietern.
- Der Angriff wurde am 24. März ausgerollt, doch bis zum 24. August 2026 blieben nach Angaben von Experten einige der kompromittierten Schlüssel gültig.
- In den Quellen gibt es Abweichungen im Umfang: von 2100+ bis 2500+ betroffenen Organisationen.

Im Zuge eines Supply-Chain-Angriffs auf das Open-Source-Projekt LiteLLM wurden Daten von mehr als 2500 Organisationen kompromittiert. Zu den betroffenen Unternehmen zählen nach vorliegenden Angaben Cisco, Samsung, Salesforce und Amazon Web Services sowie Airbus U.S. Space & Defense, Thales Group, Deutsche Bahn, Munich Re und London Stock Exchange Group. Der Vorfall gehört zu den schwerwiegendsten Vorfällen der Cybersicherheit der letzten Monate und betraf nicht nur Unternehmensinformationen, sondern auch hochsensible dienstliche Geheimnisse.

### Angriffsmechanismus: gefälschtes Trivy-Paket

LiteLLM ist ein Open-Source-Gateway, das API-Aufrufe für über hundert große Sprachmodelle in ein einheitliches, mit OpenAI kompatibles Format umwandelt. LiteLLM selbst wurde dabei nicht direkt kompromittiert: Das unmittelbare Ziel der Angreifer war das Schutzmodul Aqua Security Trivy, das zur Schwachstellenanalyse dient. Laut Ermittlungen führten Hacker der Gruppe TeamPCP den Angriff aus: Ein modifiziertes Trivy-Paket wurde ohne Prüfung der Identifikatoren in LiteLLM geladen, wodurch die Angreifer Administratorrechte auf dem Server erlangten und Schadsoftware installierten.

### Was genau gestohlen wurde: Schlüssel sind wertvoller als Daten

Die installierte Schadsoftware kompromittierte Zugangsdaten und Secrets, die Experten als deutlich wertvoller einstufen als die eigentlichen Unternehmensinformationen. Zu den gestohlenen Daten gehören SSH-Schlüssel und Cloud-Ressourcen-Schlüssel, Kubernetes-Tokens, Umgebungsvariablen, Veröffentlichungstokens für Repositories sowie Schlüssel von KI-Anbietern. Laut CloudSEK wurden Ressourcen von 2500 Unternehmen und 434.000 CI/CD-Pipelines – Softwareentwicklungsprojekten – kompromittiert. Hudson Rock untersuchte einen Datenabfluss von 195 TB und veröffentlichte ein Archiv mit Materialien in einer Größe von 153 GB.

### Chronologie und Prüfungstools

Experten von CloudSEK und Hudson Rock stellten fest, dass der Angriff am 24. März ausgerollt wurde, das Problem jedoch auch fünf Monate nach dem Vorfall ungelöst blieb. Beide Unternehmen stellten Domain-Prüfungstools bereit, damit betroffene Organisationen ihren eigenen Schwachstellenstatus online selbst bewerten konnten. Nach dem aktuellen Stichtag vom 24. August 2026 sind seit dem Ausrollen des Angriffs etwa fünf Monate vergangen, was die Dauer unterstreicht, in der die Bedrohung bestand.

### Widersprüchliche Angaben

In den Quellen gibt es Abweichungen hinsichtlich des Umfangs des Vorfalls. Der Haupttext und mehrere Medien (darunter 3dnews.ru, cpomagazine.com und securityweek.com) nennen mehr als 2500 betroffene Organisationen, während The Hacker News in seinem Beitrag von „mehr als 2100 Organisationen“ spricht. Die Unterschiede in den Schätzungen können auf unterschiedliche Zählmethoden und verschiedene Zeitpunkte der Datenerfassung zurückzuführen sein. Darüber hinaus behaupten die Unternehmen zwar, die Zugangsdaten ersetzt zu haben, doch bleiben nach vorliegenden Informationen einige der kompromittierten Schlüssel bis heute gültig, und es gibt bislang keine Garantie, dass die Organisationen die Funktionsmechanismen ihrer KI-Systeme erneut prüfen werden.

### Folgen für die Vertraulichkeit

Die kompromittierten Schlüssel und Tokens können die Vertraulichkeit der Daten sowohl der betroffenen Organisationen als auch ihrer Kunden gefährden. Experten betonen, dass die Leckage dienstlicher Geheimnisse – SSH-Schlüssel, Kubernetes-Tokens und Umgebungsvariablen – den Weg zu weiterer lateraler Bewegung in der Infrastruktur ebnet und den Vorfall zu einem potenziell langfristigen Risiko macht. Für die betroffenen Unternehmen besteht die Priorität nicht nur in der Ersetzung der Zugangsdaten, sondern auch in der Prüfung der Lieferketten und der Funktionsmechanismen der KI-Systeme.

## 🔍 Fact-Check Verification

- [Hacker griffen LiteLLM an und stahlen Daten von 2,5 Tsd. der weltweit größten Unternehmen window-new](https://3dnews.ru/1147250/hakeri-atakovali-litellm-i-pohitili-dannie-25-tis-krupneyshih-mirovih-kompaniy) - Основной источник: 2500+ организаций, список пострадавших, механизм через Trivy, 434 000 конвейеров CI/CD, дата атаки 24 марта, дамп 195 Тбайт.
- [LiteLLM-Supply-Chain-Angriff betrifft über 2.500 Organisationen und mehr als 434.000 CI/CD-Pipelines](https://www.cpomagazine.com/cyber-security/litellm-supply-chain-attack-affects-over-2500-organizations-and-more-than-434000-ci-cd-pipelines/) - Подтверждает масштаб 2500+ организаций и 434 000+ CI/CD конвейеров.
- [Über 2.500 Organisationen von LiteLLM-Supply-Chain-Angriff betroffen](https://www.securityweek.com/over-2500-organizations-impacted-by-litellm-supply-chain-attack/) - Подтверждает оценку 2500+ пострадавших организаций.
- [Bösartige LiteLLM-Veröffentlichungen im Zusammenhang mit Trivy-Hack könnten 2.100+ Organisationen offengelegt haben](https://thehackernews.com/2026/08/malicious-litellm-releases-tied-to.html) - Операция 2100+ организаций — расхождение с оценкой 2500+, отражено в разделе противоречий.

## ❓ FAQ

### Q: Was ist LiteLLM und wurde es direkt gehackt?
**A:** LiteLLM ist ein Open-Source-Gateway, das API-Aufrufe von über hundert Sprachmodellen in ein mit OpenAI kompatibles Format umwandelt. Es wurde nicht direkt kompromittiert: Ziel war das Schutzmodul Aqua Security Trivy, das als modifiziertes Paket geladen wurde.

### Q: Welche Daten genau wurden gestohlen?
**A:** Die Schadsoftware kompromittierte SSH-Schlüssel und Cloud-Ressourcen-Schlüssel, Kubernetes-Tokens, Umgebungsvariablen, Veröffentlichungstokens für Repositories sowie Schlüssel von KI-Anbietern – Secrets, die wertvoller sind als Unternehmensinformationen.

### Q: Wie viele Organisationen wurden betroffen?
**A:** Laut CloudSEK und mehreren Medien wurden mehr als 2500 Organisationen und 434.000 CI/CD-Pipelines betroffen; The Hacker News nennt eine Schätzung von mehr als 2100 Organisationen. Die Abweichung ist im Artikel vermerkt.

### Q: Wann wurde der Angriff ausgerollt und ist er aktuell noch relevant?
**A:** Der Angriff wurde am 24. März ausgerollt; bis zum 24. August 2026 blieb das Problem ungelöst, und nach Angaben von Experten waren einige der kompromittierten Schlüssel noch gültig.