
Hack über Sicherheitstool trifft 2.500 Firmen
Quellen (7)
- Golem: Riesiges Datenleck nach Supply-Chain-Angriffgolem.de
- SecurityWeek: 2.500 Organizations Impacted by LiteLLM Supply Chain Attacksecurityweek.com
- SecurityWeek: Trivy, Not LiteLLM Behind the 2.500 Org Compromisesecurityweek.com
- Cybernews: Stolen secrets from LiteLLM supply chain attackcybernews.com
- Arctic Wolf: TeamPCP Supply Chain Attack Campaignarcticwolf.com
- Kaspersky: Trojanization of Trivy, Checkmarx, and LiteLLMkaspersky.com
- IT Sicherheitsnews: Supply-Chain-Angriff Datenleckitsicherheitnews.de
Das Werkzeug, das Sicherheitslücken aufspüren soll, wurde selbst zur Schwachstelle. Die Hackergruppe TeamPCP kompromittierte im März 2026 den weitverbreiteten Sicherheitsscanner Trivy und stahl darüber 153 Gigabyte Zugangsdaten aus den Entwicklungsumgebungen von mehr als 2.488 Organisationen weltweit. Unter den Opfern finden sich Volkswagen, SAP, Deutsche Bahn, Bosch, Airbus, Siemens, BMW und Mercedes-Benz. Der Angriff gilt als einer der folgenreichsten Supply-Chain-Vorfälle in der Geschichte der Softwareentwicklung.
Was ist eigentlich Trivy?
Trivy ist ein quelloffener Schwachstellen-Scanner, der von Entwicklungsteams weltweit eingesetzt wird, um in der eigenen Software versteckte Sicherheitsprobleme aufzuspüren. Das Werkzeug ist in Zehntausende automatisierte Entwicklungsumgebungen integriert, in der Fachsprache CI/CD-Pipelines genannt. Diese Pipelines bauen, testen und veröffentlichen Software vollautomatisch, jeweils mehrfach täglich. Trivy wird dabei als vertrauenswürdige Komponente behandelt, weil es der Sicherheitsprüfung dient. Genau das machte es zum idealen Angriffsziel.
Wie der Angriff ablief
Am 19. März 2026 nutzte TeamPCP eine falsch konfigurierte GitHub-Actions-Workflow-Datei im Trivy-Projekt aus. Die Angreifer stahlen darüber Authentifizierungs-Tokens für das offizielle Trivy-Repository und schleusten schadhafte Codeänderungen ein. Ab Version 0.69.4 enthielt Trivy versteckten Schadcode, der die Secrets der jeweils ausführenden Maschine abgriff und an TeamPCP übermittelte.
Den zweiten Schritt vollzog der Angriff fünf Tage später über die KI-Bibliothek LiteLLM. LiteLLM nutzte Trivy automatisch in seiner eigenen CI/CD-Pipeline. Am 24. März 2026 erschienen zwei manipulierte LiteLLM-Versionen, 1.82.7 und 1.82.8, im Python Package Index PyPI, dem zentralen Verteilsystem für Python-Software. Binnen 40 Minuten wurden sie wieder entfernt. Das genügte, um in den 20 Tagen des gesamten Angriffsfensters 434.000 Entwicklungsumgebungen zu kompromittieren.
Sicherheitsforscher der Firma Arctic Wolf, die den Angriff rekonstruierten, betonen eine wichtige Präzisierung: Nicht LiteLLM war das eigentliche Angriffsziel, sondern Trivy. LiteLLM war nur die Brücke, über die der Schadcode in Zehntausende weitere Lieferketten gelangte. SecurityWeek und Kaspersky bestätigten diese Einschätzung in unabhängigen Analysen.
Was gestohlen wurde
Die 153 Gigabyte umfassenden Daten, die TeamPCP entwendet hat, bestehen laut Arctic Wolf und dem Sicherheitsdienstleister Cybernews aus mehreren Kategorien: SSH-Schlüsseln für Server-Zugang, Cloud-Zugangstokens für Amazon Web Services, Microsoft Azure und Google Cloud, API-Schlüsseln für KI-Dienste, Kubernetes-Secrets für Container-Infrastrukturen und Zugangsdaten für interne Entwicklerdienste. Diese Credentials sind nicht nur eine Fundgrube für Spionage, sie ermöglichen im schlimmsten Fall den direkten Zugriff auf Produktionssysteme der betroffenen Unternehmen.
Die Sicherheitsforscher stufen 2.488 Organisationsdomains als mit hoher Konfidenz betroffen ein. Hochkonfidenz bedeutet dabei: In den gestohlenen Daten finden sich Credentials, die eindeutig diesen Organisationen zugeordnet werden können. Ob alle betroffenen Unternehmen tatsächlich vollständig kompromittiert wurden oder ob die Credentials bereits rotiert und damit wertlos sind, ist nach aktuellem Stand unklar.
Deutsche und europäische Opfer
Die Liste der Hochkonfidenz-Treffer liest sich wie ein Querschnitt der deutschen Industrie: Volkswagen, BMW, Mercedes-Benz, Deutsche Bahn, Siemens, Bosch, SAP, Airbus und Vodafone tauchen in den Analysen auf. International kommen Amazon, NVIDIA, Samsung, Microsoft, Cisco, Salesforce, IBM, Intel, Adobe und Deloitte hinzu.
Besonders aufmerksam müssen Industrieunternehmen sein: CI/CD-Pipelines sind zunehmend auch für die Steuerungssoftware von Produktionsanlagen im Einsatz. Wenn ein Angreifer Zugang zu diesen Pipelines erhält, könnte er manipulierten Code direkt in Steuerungssysteme einschleusen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat Supply-Chain-Angriffe seit 2022 als eine der kritischsten Bedrohungskategorien eingestuft.
Schlechtester Halbjahresrekord seit Jahren
Der LiteLLM/Trivy-Vorfall steht nicht für sich. Das Identity Theft Resource Center (ITRC) zählte in der ersten Jahreshälfte 2026 insgesamt 1.803 Datenpannen in den USA allein, ein Kurs, der auf einen neuen Jahresrekord über dem bisherigen Höchstwert von 3.321 Vorfällen aus dem Jahr 2025 zielt. Supply-Chain-Angriffe, also Angriffe über Drittanbieter-Software, verursachten dabei besonders massive Opferzahlen: 38 Initialvorfälle lösten 280 Millionen Opferbenachrichtigungen aus.
Parallel zu TeamPCPs Kampagne bestätigte am 11. August 2026 auch das US-amerikanische Industrie-Versorgungsunternehmen Wesco einen Einbruch durch die Gruppe ExfilSquad. Der Schaden ist noch nicht beziffert.
Was Unternehmen jetzt tun müssen
Arctic Wolf empfiehlt in seiner Analyse drei Sofortmaßnahmen für alle Organisationen, die zwischen dem 20. März und dem Bekanntwerden der Schwachstelle Trivy oder LiteLLM genutzt haben: Alle Secrets und Zugangsdaten, die in CI/CD-Umgebungen vorhanden waren, sofort rotieren. Alle Cloud-Zugangs-Logs der betroffenen Zeiträume auf verdächtige Aktivitäten prüfen. Und prüfen, ob durch die CI/CD-Pipeline veröffentlichte Software der Periode auf Manipulation untersucht werden muss.
Der Vorfall illustriert ein strukturelles Problem der modernen Softwareentwicklung: Je mehr Sicherheitswerkzeuge in automatisierte Pipelines integriert werden, desto attraktiver werden genau diese Werkzeuge als Angriffsziele. Trivy hatte zum Zeitpunkt des Angriffs bereits Sicherheitszertifizierungen und war in vielen Unternehmen explizit als vertrauenswürdig eingestuft. Das BSI hat bisher zu diesem konkreten Vorfall keine öffentliche Handlungsempfehlung herausgegeben.
Kommentare