TeamPCP sai ensisijaisen pääsyn Aqua Securityn infrastruktuuriin hyödyntämällä pull_request_target-työnkulkujen virhekonfiguraatiota – "PwnRequest"-haavoittuvuutta . He sieppasivat juuri uudelleen luodun henkilökohtaisen pääsytunnuksen
aqua-bot-palvelutunnukselle ja pakottivat version tunnisteet osoittamaan haitallisiin kommentteihin. 76:ta 77:stä trivy-action-tunnisteesta ja kaikki 7 setup-trivy-tunnistetta kaapattiin . Tämä ensimmäinen kompromissi tunnetaan nimellä CVE-2026-33634 (CVSS 9.8, kriittinen)
.
TeamPCP käytti Trivyn uhreilta varastettuja tunnuksia kirjautuakseen Checkmarxin cx-plugins-releases-palvelutunnuksella ja työnsi haitallisia KICS-julkaisuja .
LiteLLM:n rakennusputki asensi automaattisesti vaarantuneen Trivy-skannerin, mikä antoi haittaohjelmalle lukuoikeuden suoritusympäristöön. TeamPCP varasti LiteLLM:n PyPI-julkaisutunnukset ja julkaisi kaksi haitallista versiota – versiot 1.82.7 ja 1.82.8 – PyPI:hin . Haitalliset paketit olivat ladattavissa vain noin 40 minuutin ajan ennen kuin ne havaittiin
.
Haittaohjelma käytti .pth-tiedostoinjektiota suorittuakseen automaattisesti jokaisen Python-tulkin käynnistyksen yhteydessä ilman erillistä tuontia – mikä teki siitä erityisen vaikeasti havaittavan . Vaarantuneilla suorittimilla Googlen SANDCLOCK-nimellä seuraama hyötykuorma keräsi SSH-avaimia, AWS/GCP/Azure-tunnistetietoja, Kubernetes-palvelutilien tunnuksia ja tietokantasalasanoja
.
| Lähde | Luku |
|---|---|
| CloudSEK (rekonstruoitu altistus) | Yli 2 500 organisaatiota mahdollisesti altistunut |
| CloudSEK (CI/CD-putket) | ~434 000 putken suoritusta kosketettu |
| Hudson Rock (tunnistetut CI-suoritintiedostot) | 118 829 tiedostoa 2 488 yritysdomainista |
| Arkiston koko | 153 Gt, 433 909 tiedostoa |
Teknologia: Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Microsoft, HP, NGINX, Zscaler, TomTom
Yritysasiakkaat: Siemens, Volkswagen, FedEx, S&P Global, John Deere, Epic Games, Deloitte, Accenture Federal Services
Telekommunikaatio ja media: Orange, BT Group, SiriusXM/AdsWizz
Muut: London Stock Exchange Group, Regeneron Pharmaceuticals, Deutsche Bahn
Myös Euroopan komissio vaarantui alkuperäisen Trivy-kompromissin kautta, mikä johti AWS-hallintatunnusten ja noin 340 Gt:n pakkaamattoman datan varastamiseen, vaikuttaen 42:een sisäiseen asiakkaaseen ja 29:ään muuhun EU-tahoon .
FBI antoi FLASH-tiedotteen 2. heinäkuuta 2026 varoittaen, että kampanjan kohteeksi joutuneiden organisaatioiden tulisi käsitellä vuodettuja tietoja ja tunnistetietoja jatkuvana riskinä, koska siihen liittyvät toimijat todennäköisesti käyttävät niitä aseena .
Huolimatta hyökkäyksen vakavuudesta, riski ei ole hallinnassa useista syistä:
Hudson Rock, joka sai ja analysoi arkiston, raportoi, että 153 Gt:n tietoaineisto ei ole vielä laajalti levinnyt – he kutsuvat sitä "kriittiseksi mahdollisuusikkunaksi" organisaatioille vaihtaa avaimet ennen kuin se lopulta vuotaa .
Tietoturvatutkija Kevin Beaumont testasi tunnuksia yhdestä organisaatiosta, joka väitti vaihtaneensa kaiken. Hänen havaintonsa: "Melkein jokainen toimi" .
Suuri osa vuodetuista tiedostoista sisältää tietokantasalasanoja, API-avaimia ja pilvitunnuksia ilman yrityksen sähköpostia, omaa verkkotunnusta tai sisäistä palvelimen nimeä, joiden perusteella omistava organisaatio voitaisiin tunnistaa. Nämä organisaatiot eivät voi tietää olevansa vaarassa .
Yli 2 500 organisaation luku heijastaa rekonstruoitua altistusta, ei vahvistettua kompromissia jokaiselle organisaatiolle. CloudSEK korostaa, että jokaisen listatun organisaation tulisi tehdä itsenäinen tarkistus . Mutta tietoaineisto on nyt useiden uhkatiedusteluyritysten hallussa, ja vuodon luonnollinen kierto tarkoittaa, että laajempi leviäminen on odotettavissa.
Jokaisen organisaation, joka:
...tulisi käsitellä kaikkia kyseiselle ympäristölle saatavilla olevia salaisuuksia vaarantuneina ja vaihtaa ne välittömästi, vaikka ilmeistä hyökkäystä ei olisi havaittu . FBI:n FLASH-tiedote vahvistaa tämän: käsittele vuodettuja tunnistetietoja jatkuvana riskinä, koska siihen liittyvät toimijat todennäköisesti käyttävät niitä aseena
.
TeamPCP osoitti, että yksi vaihtamaton tunnus, kolmen työkalun päässä voi muuttaa yhden tunnusvuodon koko ekosysteemin laajuiseksi altistukseksi. LiteLLM-hyökkäys on karu muistutus siitä, että nykyaikaisissa ohjelmistojen toimitusketjuissa työkalu, johon luotat haavoittuvuuksien löytämisessä, voi itse muuttua haavoittuvuudeksi.
| Keskeinen mittari | Arvo |
|---|---|
| Haitallisen paketin altistumisikkuna | ~40 minuuttia |
| Mahdollisesti altistuneet organisaatiot | Yli 2 500 |
| Altistuneet CI/CD-putket | ~434 000 |
| Tunnistetut CI-suoritintiedostot (Hudson Rock) | 118 829 |
| Arkiston koko | 153 Gt |
| Tiedostojen kokonaismäärä | 433 909 |
| Tunnistetut yritysdomainit (Hudson Rock) | 2 488 |
| Tunnistetut tunnetut uhrit | Yli 25 suuryritystä |