LiteLLM is het nieuwste slachtoffer in de reeks aanvallen van de malwaregroep TeamPCP op het open source ecosysteem. Eerder werden al de beveiligingstools Trivy van Aqua Security en diverse Checkmarx GitHub Actions en OpenVSX-extensies gecompromitteerd. LiteLLM is een open source Python-bibliotheek en proxyserver die API-verzoeken voor meer dan 100 verschillende Large Language Models omzet naar het standaard OpenAI-formaat. Uit gegevens blijkt dat LiteLLM in 36% van cloudomgevingen aanwezig is, wat wijst op een potentieel brede impact.

Op de ochtend van 24 maart 2026 zijn kwaadaardige versies van het LiteLLM Python-pakket (versies 1.82.7 en 1.82.8) gepubliceerd. De besmette pakketten maakten gebruik van twee verschillende methoden om hun payload te leveren. De pakketten werden rond 8:30 UTC gepubliceerd en door PyPI om 11:25 UTC in quarantaine geplaatst. Een PyPI-advies wijst een via het eerdere Trivy-incident gelekte API-token aan als de oorzaak van de compromittering. Klanten van Wiz kunnen hun omgeving controleren via het Wiz Threat Center.

De versie 1.82.7 schrijft een dubbel base64-gecodeerde payload naar de schijf als p.py, die vervolgens wordt uitgevoerd wanneer litellm –proxy wordt gestart of wanneer litellm.proxy.proxy_server wordt geïmporteerd. Deze aanvalsmethode maakt het mogelijk dat de malware actief wordt zodra de proxyserverfunctie van LiteLLM wordt gebruikt.