Skupina TeamPCP provedla mezi 19. a 27. FBI vydala 2.
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key findings from the FBI alert and Sophos research about the TeamPCP supply chain a. Article summary: Here is the fact-checked synthesis of the TeamPCP campaign based on available sources. A few specific details (Okta's exact recommendations and TeamPCP's link to The Com collective) were not captured in the search result. Topic tags: general, education, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, cha
Mezi 19. a 27. březnem 2026 provedl hrozivý aktér známý jako TeamPCP to, co bezpečnostní výzkumníci označili za „jeden z největších útoků na CI/CD dodavatelský řetězec v historii" IS. Pomocí ukradených přihlašovacích údajů z kompromitovaných nástrojů se přesunul napříč pěti ekosystémy balíčků, kompromitoval přes 1 000 podnikových cloudových prostředí a formálně se spojil s ransomware operací Vect, aby proměnil ukradený přístup ve vydírání H. 2. července 2026 vydala Kybernetická divize FBI kritické varování FLASH s podrobnostmi o kampani a konkrétními doporučeními pro zmírnění IS. Tento článek shrnuje všechna klíčová zjištění z dostupných zpravodajských zdrojů, včetně varování FBI, výzkumu společnosti Sophos a celého útočného řetězce.
TeamPCP (sledovaný jako UNC6780 týmem Google Threat Intelligence Group, také používající aliasy DeadCatx3, PCPcat a ShellForce) začal s jediným neúplně otočeným osobním přístupovým tokenem GitHub JG.
19. března — Aqua Security's Trivy: Prvotní kompromitace. TeamPCP získal přístup k signovacím klíčům GitHub Actions a Docker Hub nástroje Trivy, poté vynuceně nahrál škodlivý kód do 75 z 76 version tagů trivy-action a zveřejnil otrávené binární soubory na GitHub Releases a Docker Hub ISG. Toto bylo označeno jako CVE-2026-33634 s CVSS skóre 9,4 G.
20. března — BerriAI's LiteLLM: S využitím přihlašovacích údajů ukradených z pipeline Trivy, TeamPCP nahrál škodlivé verze LiteLLM, nástroje AI brány používaného pro přístup k více než 100 LLM API, na PyPI a NPM ISD.
27. března — Telnyx PyPI: TeamPCP zveřejnil škodlivé verze (4.87.1 a 4.87.2) Python SDK knihovny Telnyx IL.
22. dubna — Checkmarx KICS a Bitwarden CLI: Pozdější vlny zacílily na bezpečnostní skener KICS od Checkmarx a CLI nástroj Bitwarden během několika hodin od sebe, přičemž sdílely stejnou C2 infrastrukturu AS. TrendMicro potvrdil, že tyto incidenty jsou součástí širší kampaně TeamPCP T.
Během šesti dnů se útok rozšířil napříč:
To bylo později charakterizováno jako první zdokumentovaný samopropagující se červ dodavatelského řetězce, který autonomně překročil hranice ekosystémů L.
Na základě pokrytí varování FBI radila organizacím:
"tpcp-docs" nebo "docs-tpcp", které útočníci používali pro staging SVarování také poznamenalo, že již exfiltrovaná data a přihlašovací údaje by měly být považovány za trvalé riziko S.
Sophos X-Ops zveřejnil výzkum 24. dubna 2026 dokumentující kompromitace Checkmarx KICS a Bitwarden CLI jako součást kampaně TeamPCP S. Klíčová zjištění:
Výsledky vyhledávání nenalezly přímé důkazy spojující TeamPCP s kolektivem The Com. TeamPCP byl spojen s datovým prodejním kanálem LAPSUS$ a provozuje vlastní ransomware stopu CipherForce, ale specifické odkazy na Com nebyly v dostupných zdrojích nalezeny R.
Kampaň TeamPCP představuje zlomový bod v cloudové bezpečnosti: útočníci již neobcházejí obranu – oni ji vyzbrojují. Klíčová ponaučení pro obránce:
tpcp-docs nebo docs-tpcpStudio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Skupina TeamPCP provedla mezi 19. a 27.
Skupina TeamPCP provedla mezi 19. a 27. FBI vydala 2. července 2026 kritické varování (FLASH alert), ve kterém potvrdila, že TeamPCP infiltroval vývojářská prostředí a exfiltroval cloudové přístupové tokeny, SSH klíče a Kubernetes secrets [2][7].
Tým se formálně spojil s ransomwarem as a service (RaaS) operací Vect, která okamžitě začala používat ukradené přístupy k dvojitému vydírání – šifrování obětí a zveřejňování ukradených dat [1][3][10].