Skupina TeamPCP provedla v březnu 2026 kaskádový útok na dodavatelský řetězec, který začal kompromitací bezpečnostního nástroje Trivy a skončil u populárního AI balíčku LiteLLM. Útok ukázal, jak může jeden kompromitovaný nástroj odemknout přístupové tokeny pro další cíle.
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the scope and impact of the March 2026 LiteLLM supply chain attack, including how TeamPCP carried out the breach, which organizatio. Article summary: Here is a comprehensive answer based on the latest threat-intelligence findings from CloudSEK, Hudson Rock, the Cloud Security Alliance, Trend Micro, and others.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make i
V březnu 2026 provedla hackerská skupina TeamPCP kaskádový útok na dodavatelský řetězec, který začal u bezpečnostního skeneru a skončil kompromitací LiteLLM, jednoho z nejoblíbenějších open-source AI proxy balíčků v ekosystému Pythonu. Útok potenciálně ohrozil více než 2 500 organizací, kompromitoval přes 434 000 CI/CD pipeline a odcizil 433 909 souborů s přihlašovacími údaji do archivu o velikosti 153 GB . Pojďme se podívat, co se stalo, koho se to dotklo a proč nebezpečí zdaleka neskončilo.
TeamPCP (známá také jako PCPcat, ShellForce a DeadCatx3) je finančně motivovaná kybernetická skupina aktivní od poloviny roku 2025 . Její kampaň z března 2026 byla výjimečná svou kaskádovou architekturou: přihlašovací údaje ukradené z CI/CD pipeline jedné oběti se staly vstupním vektorem pro další cíl
. Kaskáda se rozvinula během pěti dnů:
TeamPCP získal počáteční přístup k infrastruktuře Aqua Security zneužitím chybné konfigurace pull_request_target – takzvané chyby "PwnRequest" . Útočníci zachytili nově otočený přístupový token pro účet
aqua-bot a vynutili si pushnutí verzí tagů s odkazem na škodlivé commity. Bylo uneseno 76 ze 77 tagů trivy-action a všech 7 tagů setup-trivy . Tento první průnik je evidován jako CVE-2026-33634 (CVSS 9.8 – kritické)
.
S využitím tokenů ukradených od obětí Trivy se TeamPCP autentizoval jako účet Checkmarx cx-plugins-releases a pushnul škodlivé verze KICS .
Build pipeline LiteLLM automaticky nainstalovala kompromitovaný skener Trivy, což malware získal přístup pro čtení prostředí runneru. TeamPCP odcizil PyPI publikační tokeny LiteLLM a publikoval dvě škodlivé verze – 1.82.7 a 1.82.8 – na PyPI . Škodlivé balíčky byly k dispozici pouhých přibližně 40 minut, než byly odhaleny
.
Malware v LiteLLM nasadil třífázový payload :
Malware používal injekci .pth souborů k automatickému spuštění při každém startu Python interpretru, aniž by byl vyžadován explicitní import, což výrazně ztěžovalo detekci . Na kompromitovaných runnerech payload – sledovaný Googlem pod názvem SANDCLOCK – sbíral SSH klíče, přihlašovací údaje AWS/GCP/Azure, tokeny Kubernetes účtů a databázová hesla
.
| Zdroj | Údaj |
|---|---|
| CloudSEK (rekonstruovaná expozice) | Více než 2 500 organizací potenciálně ohroženo |
| CloudSEK (CI/CD pipeline) | ~434 000 spuštěných pipeline dotčeno |
| Hudson Rock (přiřazené dumpy CI runnerů) | 118 829 dumpů z 2 488 firemních domén |
| Velikost archivu | 153 GB, 433 909 souborů |
Mezi pojmenované oběti, identifikované několika firmami zabývajícími se hrozbami, patří :
Technologie: Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Microsoft, HP, NGINX, Zscaler, TomTom
Podniky: Siemens, Volkswagen, FedEx, S&P Global, John Deere, Epic Games, Deloitte, Accenture Federal Services
Telekomunikace/Média: Orange, BT Group, SiriusXM/AdsWizz
Ostatní: London Stock Exchange Group, Regeneron Pharmaceuticals, Deutsche Bahn
Evropská komise byla také napadena prostřednictvím počáteční kompromitace Trivy, což vedlo k odcizení přihlašovacích údajů AWS managementu a ~340 GB nekomprimovaných dat, která byla ukradena, a to se dotklo 42 interních klientů a 29 dalších subjektů EU .
Mezi odcizené typy dat patří :
FBI vydala 2. července 2026 FLASH varování, v němž organizace zasažené kampaní varovala, aby nakládaly s odcizenými daty a přihlašovacími údaji jako s přetrvávajícím rizikem, protože přidružení aktéři je pravděpodobně zneužijí .
Navzdory závažnosti útoku není riziko zdaleka zažehnáno z několika důvodů:
Hudson Rock, který archiv získal a analyzoval, uvádí, že datová sada o velikosti 153 GB zatím není široce rozšířena – a nazývá ji "kritickým oknem příležitosti" pro organizace k otočení klíčů, než dojde k úniku .
Bezpečnostní výzkumník Kevin Beaumont testoval přihlašovací údaje jedné organizace, která tvrdila, že vše otočila. Jeho zjištění: "Téměř každý fungoval" .
Velká část dumpovaných souborů obsahuje databázová hesla, API klíče a cloudové přihlašovací údaje bez jakéhokoli firemního e-mailu, vlastní domény nebo interního názvu serveru, který by identifikoval vlastnickou organizaci. Tyto organizace nemohou vědět, že jsou zasaženy .
Číslo 2 500+ odráží rekonstruovanou expozici, nikoli potvrzený kompromis pro každou organizaci. CloudSEK zdůrazňuje, že každá uvedená organizace by měla provést nezávislé ověření . Datová sada je však nyní v rukou několika firem zabývajících se hrozbami a přirozený koloběh průniku naznačuje, že širší šíření se očekává.
Každá organizace, která:
...by měla považovat všechna tajemství přístupná v tomto prostředí za kompromitovaná a okamžitě je otočit, i když nebyl detekován žádný zřejmý průnik . Varování FBI FLASH to potvrzuje: nakládat s odcizenými přihlašovacími údaji jako s přetrvávajícím rizikem, protože přidružení aktéři je pravděpodobně zneužijí
.
TeamPCP demonstroval, že jeden neodvolaný token, o tři nástroje hlouběji, může změnit jediný únik přihlašovacích údajů na celoekosystémovou expozici. Útok na LiteLLM je tvrdou připomínkou, že v moderních dodavatelských řetězcích softwaru se nástroj, kterému důvěřujete k odhalování zranitelností, může sám stát zranitelností.
| Klíčová metrika | Hodnota |
|---|---|
| Doba expozice škodlivého balíčku | ~40 minut |
| Potenciálně exponované organizace | Více než 2 500 |
| Expozice CI/CD pipeline | ~434 000 |
| Přiřazené dumpy CI runnerů (Hudson Rock) | 118 829 |
| Velikost archivu | 153 GB |
| Celkový počet souborů | 433 909 |
| Přiřazené firemní domény (Hudson Rock) | 2 488 |
| Známé pojmenované oběti | 25+ velkých podniků |
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Skupina TeamPCP provedla v březnu 2026 kaskádový útok na dodavatelský řetězec, který začal kompromitací bezpečnostního nástroje Trivy a skončil u populárního AI balíčku LiteLLM.
Skupina TeamPCP provedla v březnu 2026 kaskádový útok na dodavatelský řetězec, který začal kompromitací bezpečnostního nástroje Trivy a skončil u populárního AI balíčku LiteLLM. Útok ukázal, jak může jeden kompromitovaný nástroj odemknout přístupové tokeny pro další cíle.
Archiv zatím nebyl veřejně publikován, což dává organizacím kritické okno k otočení tajemství.