TeamPCP a mené une attaque en cascade en mars 2026, compromettant Trivy, KICS puis LiteLLM ; 2 500+ organisations et 434 000 pipelines CI/CD ont été exposés en seulement 40 minutes. L'archive de 153 Go contenant 433 909 fichiers de credentials (clés cloud, SSH, Kubernetes, bases de données) n'a pas encore été divulg...
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: What was the scope and impact of the March 2026 LiteLLM supply chain attack, including how TeamPCP carried out the breach, which organizatio. Article summary: Here is a comprehensive answer based on the latest threat-intelligence findings from CloudSEK, Hudson Rock, the Cloud Security Alliance, Trend Micro, and others.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make i
En mars 2026, le groupe cybercriminel TeamPCP a exécuté une attaque en cascade dévastatrice, partant d'un scanner de sécurité pour aboutir à la compromission de LiteLLM, l'un des packages proxy IA open source les plus populaires de l'écosystème Python. La brèche a potentiellement exposé plus de 2 500 organisations, compromis plus de 434 000 pipelines CI/CD, et exfiltré 433 909 fichiers de credentials dans une archive de 153 Go . Voici ce qui s'est passé, qui a été touché, et pourquoi le danger est loin d'être écarté.
TeamPCP (également suivi sous les noms PCPcat, ShellForce et DeadCatx3) est un groupe cybercriminel à motivation financière actif depuis mi-2025 . Leur campagne de mars 2026 s'est distinguée par son architecture en cascade : les credentials volés lors d'une compromission devenaient le vecteur d'accès pour la cible suivante
. La cascade s'est déroulée sur cinq jours :
TeamPCP a obtenu un accès initial à l'infrastructure d'Aqua Security en exploitant une mauvaise configuration du workflow pull_request_target (une faille de type "PwnRequest") . Ils ont intercepté un token d'accès personnel fraîchement roté pour le compte de service
aqua-bot et ont forcé des tags de version vers des commits malveillants. Soixante-seize des 77 tags de trivy-action et les 7 tags de setup-trivy ont été détournés . Cette première compromission est suivie sous la référence CVE-2026-33634 (CVSS 9.8, Critique)
.
En utilisant des tokens volés aux victimes de Trivy, TeamPCP s'est authentifié en tant que compte de service cx-plugins-releases de Checkmarx et a publié des versions malveillantes de KICS .
Le pipeline de construction de LiteLLM installait automatiquement le scanner Trivy compromis, donnant au malware un accès en lecture à l'environnement d'exécution. TeamPCP a volé les tokens de publication PyPI de LiteLLM et a publié deux versions malveillantes — les versions 1.82.7 et 1.82.8 — sur PyPI . Les packages malveillants n'ont été en ligne que pendant environ 40 minutes avant d'être découverts
.
Le malware LiteLLM a déployé une charge utile en trois étapes :
Le malware utilisait l'injection de fichiers .pth pour s'exécuter automatiquement à chaque démarrage de l'interpréteur Python, sans nécessiter d'import explicite, le rendant particulièrement difficile à détecter . Sur les runners compromis, la charge utile — suivie par Google sous le nom SANDCLOCK — a balayé les clés SSH, les credentials AWS/GCP/Azure, les tokens de comptes de service Kubernetes et les mots de passe de bases de données
.
| Source | Chiffre |
|---|---|
| CloudSEK (exposition reconstituée) | Plus de 2 500 organisations potentiellement exposées |
| CloudSEK (pipelines CI/CD) | Environ 434 000 exécutions de pipelines touchées |
| Hudson Rock (dumps de runners CI attribués) | 118 829 dumps provenant de 2 488 domaines d'entreprise |
| Taille de l'archive | 153 Go, 433 909 fichiers |
Parmi les victimes nommées par plusieurs firmes de renseignement sur les menaces, on trouve :
Technologie : Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Microsoft, HP, NGINX, Zscaler, TomTom
Entreprises : Siemens, Volkswagen, FedEx, S&P Global, John Deere, Epic Games, Deloitte, Accenture Federal Services
Télécoms/Médias : Orange, BT Group, SiriusXM/AdsWizz
Autres : London Stock Exchange Group, Regeneron Pharmaceuticals, Deutsche Bahn
La Commission européenne a également été compromise via l'attaque initiale sur Trivy, entraînant l'exfiltration de credentials de gestion AWS et le vol d'environ 340 Go de données non compressées, touchant 42 clients internes et 29 entités supplémentaires de l'UE .
Les types de données volées incluent :
Le FBI a émis une alerte FLASH le 2 juillet 2026 avertissant que les organisations touchées par cette campagne devraient traiter les données et credentials exfiltrés comme un risque persistant, car des acteurs affiliés sont susceptibles de les utiliser .
Malgré la gravité de la brèche, le risque est loin d'être maîtrisé pour plusieurs raisons :
Hudson Rock, qui a obtenu et analysé l'archive, rapporte que le jeu de données de 153 Go ne circule pas encore largement — parlant d'"une fenêtre d'opportunité critique" pour que les organisations effectuent une rotation de leurs clés avant qu'elle ne fuite éventuellement .
Le chercheur en sécurité Kevin Beaumont a testé les credentials d'une organisation qui prétendait avoir tout roté. Sa conclusion : "Presque tous fonctionnaient" .
Une grande partie des fichiers dérobés contiennent des mots de passe de bases de données, des clés API et des credentials cloud sans aucun email d'entreprise, nom de domaine personnalisé ou nom de serveur interne permettant d'identifier l'organisation propriétaire. Ces organisations ne peuvent pas savoir qu'elles sont touchées .
Le chiffre de 2 500+ reflète une exposition reconstituée, pas une compromission confirmée pour chaque organisation. CloudSEK insiste sur le fait que chaque organisation listée doit vérifier de manière indépendante . Mais le jeu de données est désormais entre les mains de plusieurs firmes de renseignement sur les menaces, et le cycle naturel d'une brèche signifie qu'une diffusion plus large est attendue.
Toute organisation qui :
...doit traiter tous les secrets accessibles à cet environnement comme compromis et les roter immédiatement, même si aucune brèche évidente n'a été détectée . L'alerte FLASH du FBI le confirme : traitez les credentials exfiltrés comme un risque persistant, car des acteurs affiliés sont susceptibles de les utiliser
.
TeamPCP a démontré qu'un seul token non révoqué, à trois niveaux de profondeur peut transformer une fuite unique de credentials en une exposition à l'échelle de tout un écosystème. L'attaque LiteLLM est un rappel brutal que, dans les chaînes d'approvisionnement logicielles modernes, l'outil que vous utilisez pour trouver des vulnérabilités peut lui-même devenir la vulnérabilité.
| Métrique clé | Valeur |
|---|---|
| Fenêtre d'exposition des packages malveillants | ~40 minutes |
| Organisations potentiellement exposées | Plus de 2 500 |
| Pipelines CI/CD exposés | Environ 434 000 |
| Dumps de runners CI attribués (Hudson Rock) | 118 829 |
| Taille de l'archive | 153 Go |
| Nombre total de fichiers | 433 909 |
| Domaines d'entreprise attribués (Hudson Rock) | 2 488 |
| Victimes connues nommées | Plus de 25 grandes entreprises |
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
TeamPCP a mené une attaque en cascade en mars 2026, compromettant Trivy, KICS puis LiteLLM ; 2 500+ organisations et 434 000 pipelines CI/CD ont été exposés en seulement 40 minutes.
TeamPCP a mené une attaque en cascade en mars 2026, compromettant Trivy, KICS puis LiteLLM ; 2 500+ organisations et 434 000 pipelines CI/CD ont été exposés en seulement 40 minutes. L'archive de 153 Go contenant 433 909 fichiers de credentials (clés cloud, SSH, Kubernetes, bases de données) n'a pas encore été divulguée publiquement, offrant une fenêtre critique pour la rotation des secrets.
De nombreuses organisations n'ont pas effectué de rotation complète de leurs secrets, et une grande partie des credentials volés ne peut pas être attribuée faute d'identifiants, laissant des milliers d'entreprises dan...