TeamPCP mendapatkan akses awal ke infrastruktur Aqua Security dengan mengeksploitasi kesalahan konfigurasi pada workflow pull_request_target — celah yang dikenal sebagai "PwnRequest" . Mereka mencegat token akses pribadi yang baru dirotasi untuk akun layanan
aqua-bot dan memaksa push (force-push) tag versi untuk menunjuk ke komit jahat. Sebanyak 76 dari 77 tag trivy-action dan seluruh 7 tag setup-trivy dibajak . Kompromi pertama ini dilacak sebagai CVE-2026-33634 (CVSS 9.8 Kritis)
.
Menggunakan token yang dicuri dari korban Trivy, TeamPCP masuk sebagai akun layanan cx-plugins-releases milik Checkmarx dan merilis versi jahat KICS .
Pipeline build LiteLLM secara otomatis menginstal pemindai Trivy yang sudah dikompromikan, memberikan malware akses baca ke lingkungan runner. TeamPCP mencuri token publikasi PyPI LiteLLM dan merilis dua versi berbahaya — versi 1.82.7 dan 1.82.8 — ke PyPI . Paket berbahaya tersebut hanya aktif selama sekitar 40 menit sebelum ditemukan
.
Malware ini menggunakan injeksi file .pth untuk mengeksekusi secara otomatis setiap kali interpreter Python dijalankan, tanpa perlu impor eksplisit — sehingga sangat sulit dideteksi . Pada runner yang dikompromikan, payload — dilacak oleh Google sebagai SANDCLOCK — menyapu kunci SSH, kredensial AWS/GCP/Azure, token akun layanan Kubernetes, dan kata sandi database
.
| Sumber | Angka |
|---|---|
| CloudSEK (paparan yang direkonstruksi) | 2.500+ organisasi berpotensi terpapar |
| CloudSEK (pipeline CI/CD) | ~434.000 eksekusi pipeline tersentuh |
| Hudson Rock (dump runner CI yang diatribusikan) | 118.829 dump dari 2.488 domain perusahaan |
| Ukuran arsip | 153 GB, 433.909 file |
Teknologi: Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Microsoft, HP, NGINX, Zscaler, TomTom
Perusahaan Besar: Siemens, Volkswagen, FedEx, S&P Global, John Deere, Epic Games, Deloitte, Accenture Federal Services
Telekomunikasi/Media: Orange, BT Group, SiriusXM/AdsWizz
Lainnya: London Stock Exchange Group, Regeneron Pharmaceuticals, Deutsche Bahn
Komisi Eropa (European Commission) juga ditembus melalui kompromi awal Trivy, yang mengakibatkan pencurian kredensial manajemen AWS dan ~340 GB data tanpa kompresi dicuri, memengaruhi 42 klien internal dan 29 entitas UE tambahan .
FBI mengeluarkan peringatan FLASH pada 2 Juli 2026 yang memperingatkan bahwa organisasi yang terkena kampanye ini harus memperlakukan data dan kredensial yang tereksfiltrasi sebagai risiko persisten karena aktor terkait kemungkinan akan mempersenjatainya .
Meskipun tingkat keparahan pelanggaran tinggi, risikonya masih jauh dari terkendali karena beberapa alasan:
Hudson Rock, yang memperoleh dan menganalisis arsip tersebut, melaporkan bahwa dataset 153 GB belum beredar luas — menyebutnya sebagai "jendela kesempatan kritis" bagi organisasi untuk memutar kunci sebelum akhirnya bocor .
Peneliti keamanan Kevin Beaumont menguji kredensial dari satu organisasi yang mengaku telah memutar semua kuncinya. Temuannya: "Hampir semuanya masih berfungsi" .
Sebagian besar file yang dibuang berisi kata sandi database, kunci API, dan kredensial cloud tanpa alamat email perusahaan, domain kustom, atau nama server internal untuk mengidentifikasi organisasi pemiliknya. Organisasi tersebut tidak tahu bahwa mereka terkena dampak .
Angka 2.500+ mencerminkan paparan yang direkonstruksi, bukan kompromi terkonfirmasi untuk setiap organisasi. CloudSEK menekankan bahwa setiap organisasi yang tercantum harus melakukan verifikasi secara mandiri . Namun, dataset kini berada di tangan beberapa firma intelijen ancaman, dan siklus alami pelanggaran berarti sirkulasi yang lebih luas diperkirakan terjadi.
Organisasi mana pun yang:
...harus memperlakukan semua rahasia yang dapat diakses oleh lingkungan tersebut sebagai telah dikompromikan dan segera memutarnya, meskipun tidak ada pelanggaran yang terdeteksi . Peringatan FLASH FBI menegaskan hal ini: perlakukan kredensial yang tereksfiltrasi sebagai risiko persisten karena aktor terkait kemungkinan akan mempersenjatainya
.
TeamPCP menunjukkan bahwa satu token yang tidak dicabut, di kedalaman tiga alat, dapat mengubah kebocoran kredensial tunggal menjadi paparan di seluruh ekosistem. Serangan LiteLLM adalah pengingat nyata bahwa dalam rantai pasok perangkat lunak modern, alat yang Anda percaya untuk menemukan kerentanan justru dapat menjadi kerentanan itu sendiri.
| Metrik Kunci | Nilai |
|---|---|
| Jendela paparan paket berbahaya | ~40 menit |
| Organisasi yang berpotensi terpapar | 2.500+ |
| Pipeline CI/CD yang terpapar | ~434.000 |
| Dump runner CI yang diatribusikan (Hudson Rock) | 118.829 |
| Ukuran arsip | 153 GB |
| Total file | 433.909 |
| Domain perusahaan yang diatribusikan (Hudson Rock) | 2.488 |
| Korban yang disebutkan | 25+ perusahaan besar |