في 2 يوليو 2026، أصدرت وحدة الجرائم الإلكترونية في مكتب التحقيقات الفيدرالي (FBI) إنذارًا عاجلاً (FLASH) يؤكد اختراق بيئات التطوير وسرقة رموز الوصول السحابية ومفاتيح SSH وأسرار Kubernetes IS. يدمج هذا المقال جميع النتائج الرئيسية من مصادر الاستخبارات المتاحة، بما في ذلك إنذار الـ FBI وأبحاث Sophos وسلسلة الهجوم الكاملة.
19 مارس — Trivy من Aqua Security: الاختراق الأولي. حصلت TeamPCP على مفاتيح توقيع GitHub Actions وDocker Hub الخاصة بـ Trivy، ثم دفعت بتعليمات برمجية خبيثة إلى 75 من أصل 76 علامة إصدار من trivy-action، ونشرت ملفات ثنائية ملغومة على GitHub Releases وDocker Hub ISG. تم تخصيص الثغرة CVE-2026-33634 بدرجة خطورة 9.4 من CVSS G.
20 مارس — LiteLLM من BerriAI: باستخدام بيانات الاعتماد المسروقة من خط Trivy، دفعت TeamPCP إصدارات خبيثة من LiteLLM، وهي أداة بوابة للذكاء الاصطناعي تُستخدم للوصول إلى أكثر من 100 واجهة برمجة تطبيقات LLM، على PyPI وNPM ISD.
27 مارس — Telnyx PyPI: نشرت TeamPCP إصدارات خبيثة (4.87.1 و4.87.2) من حزمة Telnyx Python SDK IL.
22 أبريل — KICS من Checkmarx وBitwarden CLI: استهدفت موجات لاحقة أداة فحص الأمان KICS وواجهة CLI لمدير كلمات المرور Bitwarden في غضون ساعات من بعضها، باستخدام نفس البنية التحتية للتحكم (C2) AS. أكدت TrendMicro أن هذه الهجمات جزء من حملة TeamPCP الأوسع T.
في غضون 6 أيام، انتشر الهجوم عبر:
تم وصف ذلك لاحقًا بأنه أول "دودة سلسلة توريد ذاتية الانتشار" موثقة تعبر الحدود البيئية بشكل مستقل L.
في 2 يوليو 2026، أكدت وحدة الجرائم الإلكترونية في الـ FBI (حسبما ورد في وسائل الإعلام الإسبانية في 3 يوليو) اختراق بيئات التطوير وسرقة رموز الوصول السحابية ومفاتيح SSH وأسرار Kubernetes ISL.
بناءً على تغطية الإنذار، نصحت الـ FBI المؤسسات بما يلي:
"tpcp-docs" أو "docs-tpcp" التي استخدمها المهاجمون للمراحل التحضيرية Sكما أشار الإنذار إلى أن البيانات وبيانات الاعتماد التي تم استخراجها بالفعل يجب اعتبارها خطرًا مستمرًا S.
نشرت Sophos X-Ops بحثًا في 24 أبريل 2026 يوثق اختراقات KICS من Checkmarx وBitwarden CLI كجزء من حملة TeamPCP S. النتائج الرئيسية:
لم تظهر نتائج البحث دليلاً مباشرًا يربط TeamPCP بمجموعة The Com. ارتبطت TeamPCP بقناة بيع بيانات LAPSUS$ وتدير مسار برمجيات الفدية الخاص بها CipherForce، لكن روابط محددة مع The Com لم توجد في المصادر المتاحة R.
تمثل حملة TeamPCP نقطة تحول في أمن السحابة: لم يعد المهاجمون يتجاوزون الدفاعات — إنهم يسخرونها. الدروس الرئيسية للمدافعين:
tpcp-docs أو docs-tpcp