קבוצת TeamPCP ביצעה מתקפת שרשרת (cascade) במרץ 2026, תוך ניצול כלי אבטחה אחד (Trivy) כדי להשיג גישה לכלים נוספים (KICS, LiteLLM). הקוד הזדוני היה זמין ב PyPI רק כ 40 דקות, אך הוא גנב 153 ג'יגה בייט של 433,909 קבצים המכילים סיסמאות, מפתחות SSH, אסימוני ענן וסודות AI — מ AWS, סמסונג, סיסקו ועוד.
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the scope and impact of the March 2026 LiteLLM supply chain attack, including how TeamPCP carried out the breach, which organizatio. Article summary: Here is a comprehensive answer based on the latest threat-intelligence findings from CloudSEK, Hudson Rock, the Cloud Security Alliance, Trend Micro, and others.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make i
במרץ 2026, קבוצת התקיפה TeamPCP (הידועה גם כ-PCPcat, ShellForce, DeadCatx3) ביצעה מתקפת שרשרת (cascade) הרסנית שהחלה עם כלי סריקת אבטחה והסתיימה בפגיעה ב-LiteLLM, אחד מחבילות ה-AI הנפוצות ביותר בשפת Python. ההתקפה חשפה 2,500+ ארגונים, 434,000+ צינורות CI/CD, וגנבה 433,909 קבצים של פרטי גישה (credentials) בארכיון של 153 ג'יגה-בייט . הנה מה שקרה, מי נפגע, ומדוע הסכנה רחוקה מלהסתיים.
TeamPCP היא קבוצת פשע מקוון מונעת כסף, הפעילה מאז אמצע 2025 . המתקפה שלהם במרץ 2026 התאפיינה במבנה שרשרת: אסימוני גישה שנגנבו מקורבן אחד שימשו כנקודת כניסה לקורבן הבא
. ההשתלשלות התפרסה על פני חמישה ימים:
TeamPCP השיגה גישה לתשתית של Aqua Security על ידי ניצול תצורת workflow פגיעה (PwnRequest) . הם יירטו אסימון גישה אישי (personal access token) של חשבון
aqua-bot והוסיפו גרסאות זדוניות. 76 מתוך 77 תגיות של trivy-action, כמו גם כל 7 תגיות setup-trivy, נחטפו . פרצה זו מתועדת כ-CVE-2026-33634 (CVSS 9.8, קריטי)
.
באמצעות אסימונים שנגנבו מקורבנות Trivy, TeamPCP התחברה כחשבון cx-plugins-releases של Checkmarx ודחפה גרסאות זדוניות של KICS .
צינור הבנייה של LiteLLM התקין באופן אוטומטי את סורק Trivy הפרוץ, מה שהעניק לווירוס גישת קריאה לסביבת ה-runner. TeamPCP גנבה את אסימוני פרסום PyPI של LiteLLM ופרסמה שתי גרסאות זדוניות — גרסאות 1.82.7 ו-1.82.8 — ל-PyPI . החבילות הזדוניות היו זמינות רק כ-40 דקות
.
הווירוס של LiteLLM פרס מטען תלת-שלבי :
הווירוס השתמש בהזרקת קבצי .pth כדי לפעול אוטומטית בכל הפעלת Python, ללא צורך בייבוא מפורש — מה שהקשה מאוד על הזיהוי . על Runners פגועים, המטען — המתועד על ידי גוגל כ-SANDCLOCK — אסף מפתחות SSH, פרטי AWS/GCP/Azure, אסימוני Kubernetes חשבוניים וסיסמאות בסיסי נתונים
.
| מקור | נתון |
|---|---|
| CloudSEK (שחזור חשיפה) | 2,500+ ארגונים פוטנציאליים |
| CloudSEK (צינורות CI/CD) | ~434,000 ריצות צינור |
| Hudson Rock (ייחוס dump של CI runner) | 118,829 dumps מ-2,488 דומיינים ארגוניים |
| גודל הארכיון | 153 ג'יגה-בייט, 433,909 קבצים |
קורבנות מזוהים (לפי מספר חברות מודיעין איומים) :
טכנולוגיה: Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Microsoft, HP, NGINX, Zscaler, TomTom
ארגונים: Siemens, Volkswagen, FedEx, S&P Global, John Deere, Epic Games, Deloitte, Accenture Federal Services
תקשורת/מדיה: Orange, BT Group, SiriusXM/AdsWizz
אחר: London Stock Exchange Group, Regeneron Pharmaceuticals, Deutsche Bahn
גם הנציבות האירופית נפרצה דרך פריצת Trivy הראשונה, מה שהוביל לגניבת פרטי ניהול AWS ול~340 ג'יגה-בייט מידע לא דחוס שנגנב, תוך פגיעה ב-42 לקוחות פנימיים וב-29 גופי EU נוספים .
ה-FBI פרסם אזהרת FLASH ב-2 ביולי 2026 והזהיר כי ארגונים שנפגעו צריכים להתייחס למידע ולפרטי הגישה שנגנבו כסיכון מתמשך, משום שגורמים קשורים עלולים להשתמש בהם .
למרות חומרת הפריצה, הסכנה רחוקה מלהסתיים מכמה סיבות:
Hudson Rock, שהשיגה וניתחה את הארכיון, מדווחת שערכת הנתונים של 153 ג'יגה-בייט אינה נפוצה עדיין — ומכנה זאת "חלון הזדמנות קריטי" לארגונים להחליף מפתחות לפני שייחשף סופית .
חוקר האבטחה Kevin Beaumont בדק פרטי גישה של ארגון אחד שטען שהחליף את הכול. ממצאיו: "כמעט כולם עבדו" .
חלק ניכר מהקבצים הגנובים מכילים סיסמאות DB, מפתחות API ופרטי ענן ללא כתובת מייל, דומיין מותאם אישית או שם שרת פנימי המאפשר לזהות את הארגון. ארגונים אלה לא יכולים לדעת שהם נפגעו .
המספר 2,500+ משקף חשיפה משוחזרת, לא פריצה מאומתת לכל ארגון. CloudSEK מדגישה שכל ארגון ברשימה צריך לבדוק באופן עצמאי . אבל ערכת הנתונים נמצאת כעת בידי מספר חברות מודיעין איומים, והמחזור הטבעי של פריצה גורם לכך שנפוצה רחבה יותר צפויה.
כל ארגון ש:
...צריך להתייחס לכל הסודות שהיו נגישים בסביבה זו כאל פרוצים ולהחליפם מיד, גם אם לא התגלתה פריצה ברורה . אזהרת ה-FBI מחזקת זאת: התייחסו לפרטי הגישה כאל סיכון מתמשך, משום שגורמים קשורים עלולים להשתמש בהם
.
TeamPCP הוכיחה שאסימון אחד שלא הוחלף, בעומק של שלושה כלים, יכול להפוך דליפת פרטי גישה בודדת לחשיפה של מערכת שלמה. מתקפת LiteLLM היא תזכורת חדה לכך שבשרשראות אספקה מודרניות, הכלי שאליו אתה סומך כדי למצוא נקודות תורפה יכול להפוך בעצמו לפגיעות.
| מדד מרכזי | ערך |
|---|---|
| חלון החשיפה של החבילה הזדונית | ~40 דקות |
| ארגונים חשופים פוטנציאליים | 2,500+ |
| צינורות CI/CD חשופים | ~434,000 |
| Dumps של CI Runner שיוחסו (Hudson Rock) | 118,829 |
| גודל ארכיון | 153 ג'יגה-בייט |
| סך קבצים | 433,909 |
| דומיינים ארגוניים שיוחסו (Hudson Rock) | 2,488 |
| קורבנות מזוהים בשם | 25+ תאגידים |
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
קבוצת TeamPCP ביצעה מתקפת שרשרת (cascade) במרץ 2026, תוך ניצול כלי אבטחה אחד (Trivy) כדי להשיג גישה לכלים נוספים (KICS, LiteLLM).
קבוצת TeamPCP ביצעה מתקפת שרשרת (cascade) במרץ 2026, תוך ניצול כלי אבטחה אחד (Trivy) כדי להשיג גישה לכלים נוספים (KICS, LiteLLM). הקוד הזדוני היה זמין ב PyPI רק כ 40 דקות, אך הוא גנב 153 ג'יגה בייט של 433,909 קבצים המכילים סיסמאות, מפתחות SSH, אסימוני ענן וסודות AI — מ AWS, סמסונג, סיסקו ועוד.
חברת Hudson Rock מדווחת שהארכיון עדיין לא דלף, אך ייתכן שרבים מהסודות לא הוחלפו.