TeamPCP's kaskadeangreb i marts 2026 på LiteLLM potentielt eksponerede over 2.500 organisationer og 434.000 CI/CD pipelines på blot 40 minutter, hvilket stjal et 153 GB arkiv med 433.909 legitimationsfiler – og mange... Angrebet demonstrerede, hvordan ét kompromitteret sikkerhedsværktøj (Trivy) kan låse op for publi...
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the scope and impact of the March 2026 LiteLLM supply chain attack, including how TeamPCP carried out the breach, which organizatio. Article summary: Here is a comprehensive answer based on the latest threat-intelligence findings from CloudSEK, Hudson Rock, the Cloud Security Alliance, Trend Micro, and others.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make i
I marts 2026 udførte trusselsgruppen TeamPCP et kaskadeangreb på forsyningskæden, der startede med en sikkerhedsscanner og endte med kompromitteringen af LiteLLM, en af de mest populære open source AI-proxy-pakker i Python-økosystemet. Bruddet potentielt eksponerede over 2.500 organisationer, kompromitterede over 434.000 CI/CD-pipelines og eksfiltrerede 433.909 legitimationsfiler i et 153 GB arkiv . Her er, hvad der skete, hvem der blev ramt, og hvorfor faren langt fra er ovre.
TeamPCP (også kendt som PCPcat, ShellForce og DeadCatx3) er en økonomisk motiveret cyberkriminel gruppe, der har været aktiv siden midten af 2025 . Deres kampagne i marts 2026 var bemærkelsesværdig for sin kaskadearkitektur: legitimationsoplysninger stjålet fra ét offers CI/CD-pipeline blev adgangsvektoren til det næste mål
. Kaskaden udfoldede sig over fem dage:
TeamPCP fik først adgang til Aqua Securitys infrastruktur ved at udnytte en pull_request_target workflow-fejlkonfiguration – en "PwnRequest"-sårbarhed . De opsnappede et nyligt roteret personligt adgangstoken til
aqua-bot-tjenestekontoen og tvang-pushede versionstags til at pege på ondsindede commits. Seksoghalvfjerds af 77 trivy-action-tags og alle 7 setup-trivy-tags blev kapret . Dette første kompromis spores som CVE-2026-33634 (CVSS 9.8 Kritisk)
.
Ved hjælp af tokens stjålet fra Trivy-ofre autentificerede TeamPCP sig som Checkmarx' cx-plugins-releases-tjenestekonto og pushede ondsindede KICS-udgivelser .
LiteLLMs byggepipeline installerede automatisk den kompromitterede Trivy-scanner, hvilket gav malwaren læseadgang til runner-miljøet. TeamPCP stjal LiteLLMs PyPI-publiceringstokens og udgav to ondsindede udgivelser – version 1.82.7 og 1.82.8 – på PyPI . De ondsindede pakker var tilgængelige i kun cirka 40 minutter, før de blev opdaget
.
LiteLLM-malwaren deployerede en tretrins nyttelast :
Malwaren brugte .pth-filinjektion til automatisk at udføre ved hver Python-fortolker-start, hvilket krævede ingen eksplicit import – hvilket gjorde den særligt vanskelig at opdage . På kompromitterede runners – sporet af Google som SANDCLOCK – fejede nyttelasten SSH-nøgler, AWS/GCP/Azure-legitimationsoplysninger, Kubernetes-tjenestekontotokens og databaseadgangskoder
.
| Kilde | Tal |
|---|---|
| CloudSEK (rekonstrueret eksponering) | Over 2.500 organisationer potentielt eksponeret |
| CloudSEK (CI/CD-pipelines) | ~434.000 pipeline-kørsler berørt |
| Hudson Rock (attribuerede CI-runner-dumps) | 118.829 dumps fra 2.488 virksomhedsdomæner |
| Arkivstørrelse | 153 GB, 433.909 filer |
Navngivne ofre identificeret af flere trusselsanalysefirmaer inkluderer :
Teknologi: Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Microsoft, HP, NGINX, Zscaler, TomTom
Virksomheder: Siemens, Volkswagen, FedEx, S&P Global, John Deere, Epic Games, Deloitte, Accenture Federal Services
Telekom/Medier: Orange, BT Group, SiriusXM/AdsWizz
Andre: London Stock Exchange Group, Regeneron Pharmaceuticals, Deutsche Bahn
Europa-Kommissionen blev også brudt via det indledende Trivy-kompromis, hvilket resulterede i eksfiltrering af AWS-administrationslegitimationsoplysninger og ~340 GB ukomprimerede data stjålet, hvilket påvirkede 42 interne kunder og 29 yderligere EU-enheder .
De stjålne datatyper inkluderer :
FBI udsendte en FLASH-advisering den 2. juli 2026, der advarede om, at organisationer ramt af kampagnen bør behandle eksfiltrerede data og legitimationsoplysninger som en vedvarende risiko, fordi tilknyttede aktører sandsynligvis vil bevæbne dem .
På trods af bruddets alvor er risikoen langt fra inddæmmet af flere grunde:
Hudson Rock, som har fået og analyseret arkivet, rapporterer, at 153 GB-datasættet ikke cirkulerer bredt endnu – og kalder det "et kritisk vindue af mulighed" for organisationer til at rotere nøgler, før det til sidst lækker .
Sikkerhedsforsker Kevin Beaumont testede legitimationsoplysninger fra én organisation, der hævdede at have roteret alt. Hans fund: "Næsten hver eneste en virkede" .
En stor del af de dumpede filer indeholder databaseadgangskoder, API-nøgler og cloud-legitimationsoplysninger uden nogen virksomheds-e-mail, brugerdefineret domæne eller internt servernavn til at identificere den ejende organisation. Disse organisationer kan ikke vide, at de er berørt .
Tallet på over 2.500 afspejler rekonstrueret eksponering, ikke bekræftet kompromis for hver organisation. CloudSEK understreger, at hver enkelt opført organisation bør verificere uafhængigt . Men datasættet er nu i hænderne på flere trusselsanalysefirmaer, og den naturlige cyklus af et brud betyder, at bredere cirkulation forventes.
Enhver organisation, der:
...bør behandle alle hemmeligheder, der er tilgængelige for det pågældende miljø, som kompromitterede og rotere dem straks, selvom der ikke er opdaget noget indlysende brud . FBIs FLASH-advisering understreger dette: behandl eksfiltrerede legitimationsoplysninger som en vedvarende risiko, fordi tilknyttede aktører sandsynligvis vil bevæbne dem
.
TeamPCP demonstrerede, at ét ikke-revokeret token, tre værktøjer dybt kan omdanne et enkelt læk af legitimationsoplysninger til eksponering på tværs af et helt økosystem. LiteLLM-angrebet er en skarp påmindelse om, at i moderne softwareforsyningskæder kan det værktøj, du stoler på til at finde sårbarheder, selv blive sårbarheden.
| Nøgletal | Værdi |
|---|---|
| Eksponeringsvindue for ondsindet pakke | ~40 minutter |
| Potentielt eksponerede organisationer | Over 2.500 |
| Eksponerede CI/CD-pipelines | ~434.000 |
| Attribuerede CI-runner-dumps (Hudson Rock) | 118.829 |
| Arkivstørrelse | 153 GB |
| Samlet antal filer | 433.909 |
| Attribuerede virksomhedsdomæner (Hudson Rock) | 2.488 |
| Kendte navngivne ofre | 25+ store virksomheder |
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
TeamPCP's kaskadeangreb i marts 2026 på LiteLLM potentielt eksponerede over 2.500 organisationer og 434.000 CI/CD pipelines på blot 40 minutter, hvilket stjal et 153 GB arkiv med 433.909 legitimationsfiler – og mange...
TeamPCP's kaskadeangreb i marts 2026 på LiteLLM potentielt eksponerede over 2.500 organisationer og 434.000 CI/CD pipelines på blot 40 minutter, hvilket stjal et 153 GB arkiv med 433.909 legitimationsfiler – og mange... Angrebet demonstrerede, hvordan ét kompromitteret sikkerhedsværktøj (Trivy) kan låse op for publiceringstokens til næste mål (KICS, derefter LiteLLM) og dermed omdanne et enkelt læk af legitimationsoplysninger til eks...
Det 153 GB store arkiv er endnu ikke blevet offentligt lækket, hvilket giver organisationer et kritisk vindue til at rotere nøgler, før en bredere cirkulation finder sted – men tusindvis af stjålne legitimationsoplysn...