TeamPCP, 공급망 공격으로 Python 라이브러리 침해
TeamPCP compromises Python libraries via supply chain attack

TL;DR AI
1분핵심 요약
공격자들은 Trivy 유지관리자 활동을 위조해 악성 Trivy 릴리스를 배포했습니다.
가짜 릴리스는 CI/CD 메모리에서 LiteLLM의 PyPI 배포 토큰을 탈취했고, 이후 두 개의 백도어 LiteLLM 버전이 PyPI에 올라갔습니다.
악성 LiteLLM 빌드는 비밀 정보를 외부로 유출하고 감염 시스템에 지속적으로 남을 수 있어, 클라우드 및 AI 자격증명을 위험에 빠뜨렸습니다.
LiteLLM의 빌드·배포 체인 침해는 OpenAI, Anthropic, Azure, AWS, GCP 사용자 전반에 광범위한 하류 위험을 초래합니다.
