TeamPCP obtuvo acceso inicial a la infraestructura de Aqua Security explotando una mala configuración del flujo de trabajo pull_request_target — una vulnerabilidad "PwnRequest" . Interceptaron un token de acceso personal recién rotado de la cuenta de servicio
aqua-bot y forzaron la publicación de versiones que apuntaban a commits maliciosos. 76 de las 77 etiquetas de trivy-action y las 7 etiquetas de setup-trivy fueron secuestradas . Este primer compromiso está registrado como CVE-2026-33634 (CVSS 9.8 Crítico)
.
Usando tokens robados de las víctimas de Trivy, TeamPCP se autenticó como la cuenta de servicio cx-plugins-releases de Checkmarx y publicó versiones maliciosas de KICS .
El pipeline de compilación de LiteLLM instaló automáticamente el escáner Trivy comprometido, dando al malware acceso de lectura al entorno del runner. TeamPCP robó los tokens de publicación de PyPI de LiteLLM y publicó dos versiones maliciosas — las versiones 1.82.7 y 1.82.8 — en PyPI . Los paquetes maliciosos estuvieron activos solo aproximadamente 40 minutos antes de ser descubiertos
.
El malware usaba inyección de archivos .pth para ejecutarse automáticamente en cada inicio del intérprete de Python, sin necesidad de una importación explícita — lo que lo hacía especialmente difícil de detectar . En los runners comprometidos, la carga útil — rastreada por Google como SANDCLOCK — barría claves SSH, credenciales de AWS/GCP/Azure, tokens de cuentas de servicio de Kubernetes y contraseñas de bases de datos
.
| Fuente | Cifra |
|---|---|
| CloudSEK (exposición reconstruida) | Más de 2.500 organizaciones potencialmente expuestas |
| CloudSEK (pipelines CI/CD) | ~434.000 ejecuciones de pipelines tocadas |
| Hudson Rock (volcados de runners CI atribuidos) | 118.829 volcados de 2.488 dominios corporativos |
| Tamaño del archivo | 153 GB, 433.909 archivos |
Tecnología: Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Microsoft, HP, NGINX, Zscaler, TomTom
Empresas: Siemens, Volkswagen, FedEx, S&P Global, John Deere, Epic Games, Deloitte, Accenture Federal Services
Telecomunicaciones/Medios: Orange, BT Group, SiriusXM/AdsWizz
Otros: London Stock Exchange Group, Regeneron Pharmaceuticals, Deutsche Bahn
La Comisión Europea también fue violada a través del compromiso inicial de Trivy, lo que resultó en la exfiltración de credenciales de gestión de AWS y el robo de ~340 GB de datos sin comprimir, afectando a 42 clientes internos y 29 entidades adicionales de la UE .
El FBI emitió un aviso FLASH el 2 de julio de 2026 advirtiendo que las organizaciones afectadas por la campaña deben tratar los datos y credenciales exfiltrados como un riesgo persistente, ya que es probable que los actores afiliados los utilicen como armas .
A pesar de la gravedad de la brecha, el riesgo está lejos de estar contenido por varias razones:
Hudson Rock, que obtuvo y analizó el archivo, informa que el conjunto de datos de 153 GB no está circulando ampliamente todavía — llamándolo "una ventana de oportunidad crítica" para que las organizaciones roten las claves antes de que eventualmente se filtre .
El investigador de seguridad Kevin Beaumont probó las credenciales de una organización que afirmaba haber rotado todo. Su hallazgo: "Casi todas funcionaban" .
Una gran parte de los archivos volcados contienen contraseñas de bases de datos, claves API y credenciales en la nube sin ningún correo electrónico de empresa, dominio personalizado o nombre de servidor interno que permita identificar a la organización propietaria. Esas organizaciones no pueden saber que están afectadas .
La cifra de más de 2.500 refleja una exposición reconstruida, no un compromiso confirmado para cada organización. CloudSEK enfatiza que cada organización en la lista debe verificar de forma independiente . Pero el conjunto de datos está ahora en manos de múltiples firmas de inteligencia de amenazas, y el ciclo natural de una brecha hace que se espere una circulación más amplia.
Cualquier organización que:
...debe tratar todos los secretos accesibles para ese entorno como comprometidos y rotarlos inmediatamente, incluso si no se ha detectado ninguna brecha obvia . El aviso FLASH del FBI refuerza esto: tratar las credenciales exfiltradas como un riesgo persistente porque es probable que los actores afiliados las utilicen como armas
.
TeamPCP demostró que un token no revocado, a tres herramientas de profundidad, puede convertir una sola fuga de credenciales en una exposición a nivel de ecosistema. El ataque a LiteLLM es un recordatorio contundente de que en las cadenas de suministro de software modernas, la herramienta en la que confías para encontrar vulnerabilidades puede convertirse en la propia vulnerabilidad.
| Métrica clave | Valor |
|---|---|
| Ventana de exposición del paquete malicioso | ~40 minutos |
| Organizaciones potencialmente expuestas | Más de 2.500 |
| Pipelines CI/CD expuestos | ~434.000 |
| Volcados de runners CI atribuidos (Hudson Rock) | 118.829 |
| Tamaño del archivo | 153 GB |
| Archivos totales | 433.909 |
| Dominios corporativos atribuidos (Hudson Rock) | 2.488 |
| Víctimas conocidas nombradas | Más de 25 grandes empresas |