A marzo 2026, il gruppo criminale TeamPCP ha eseguito un attacco a cascata alla supply chain partendo da uno scanner di sicurezza (Trivy) e arrivando a compromettere LiteLLM, popolare pacchetto Python per l'AI. L'attacco ha dimostrato come la compromissione di un singolo strumento possa innescare una reazione a cate...
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the scope and impact of the March 2026 LiteLLM supply chain attack, including how TeamPCP carried out the breach, which organizatio. Article summary: Here is a comprehensive answer based on the latest threat-intelligence findings from CloudSEK, Hudson Rock, the Cloud Security Alliance, Trend Micro, and others.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make i
A marzo 2026, il gruppo criminale TeamPCP ha orchestrato un attacco a cascata alla supply chain partendo da uno scanner di sicurezza per arrivare a compromettere LiteLLM, uno dei proxy AI open-source più popolari nell'ecosistema Python. La violazione ha esposto potenzialmente oltre 2.500 organizzazioni, ha compromesso oltre 434.000 pipeline CI/CD e ha esfiltrato 433.909 file di credenziali in un archivio da 153 GB . Ecco cosa è successo, chi è stato colpito e perché il pericolo non è affatto passato.
TeamPCP (noto anche come PCPcat, ShellForce e DeadCatx3) è un gruppo cybercriminale a movente finanziario attivo da metà 2025 . La loro campagna del marzo 2026 è stata notevole per la sua architettura a cascata: le credenziali rubate dalla pipeline CI/CD di una vittima diventavano il vettore d'accesso per il bersaglio successivo
. La cascata si è sviluppata in cinque giorni:
TeamPCP ha ottenuto l'accesso iniziale all'infrastruttura di Aqua Security sfruttando una configurazione errata del workflow pull_request_target — un difetto "PwnRequest" . Hanno intercettato un token di accesso personale appena ruotato per l'account di servizio
aqua-bot e hanno forzato il push di tag di versione che puntavano a commit dannosi. Settantasei dei 77 tag trivy-action e tutti e 7 i tag setup-trivy sono stati dirottati . Questa prima compromissione è tracciata come CVE-2026-33634 (CVSS 9.8, Critico)
.
Usando i token rubati dalle vittime di Trivy, TeamPCP si è autenticato come account di servizio cx-plugins-releases di Checkmarx e ha pubblicato release dannose di KICS .
La pipeline di build di LiteLLM ha installato automaticamente lo scanner Trivy compromesso, dando al malware accesso in lettura all'ambiente del runner. TeamPCP ha rubato i token di pubblicazione su PyPI di LiteLLM e ha pubblicato due release dannose — versioni 1.82.7 e 1.82.8 — su PyPI . I pacchetti dannosi sono rimasti attivi per soli circa 40 minuti prima di essere scoperti
.
Il malware di LiteLLM ha distribuito un payload a tre stadi :
Il malware utilizzava l'iniezione di file .pth per auto-eseguirsi all'avvio di ogni interprete Python, senza richiedere import espliciti, rendendolo particolarmente difficile da rilevare . Sui runner compromessi, il payload — tracciato da Google come SANDCLOCK — raccoglieva chiavi SSH, credenziali AWS/GCP/Azure, token degli account di servizio Kubernetes e password di database
.
| Fonte | Dato |
|---|---|
| CloudSEK (esposizione ricostruita) | Oltre 2.500 organizzazioni potenzialmente esposte |
| CloudSEK (pipeline CI/CD) | ~434.000 esecuzioni di pipeline toccate |
| Hudson Rock (dump runner CI attribuiti) | 118.829 dump da 2.488 domini aziendali |
| Dimensione archivio | 153 GB, 433.909 file |
Le vittime identificate da più società di threat intelligence includono :
Tecnologia: Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Microsoft, HP, NGINX, Zscaler, TomTom
Enterprise: Siemens, Volkswagen, FedEx, S&P Global, John Deere, Epic Games, Deloitte, Accenture Federal Services
Telecom/Media: Orange, BT Group, SiriusXM/AdsWizz
Altri: London Stock Exchange Group, Regeneron Pharmaceuticals, Deutsche Bahn
Anche la Commissione Europea è stata violata tramite la compromissione iniziale di Trivy, con l'esfiltrazione di credenziali di gestione AWS e circa 340 GB di dati non compressi rubati, colpendo 42 clienti interni e 29 ulteriori entità UE .
I tipi di dati rubati includono :
L'FBI ha emesso un avviso FLASH il 2 luglio 2026 avvertendo che le organizzazioni colpite dalla campagna dovrebbero considerare i dati e le credenziali esfiltrati come un rischio persistente, poiché è probabile che gli attori affiliati li armeggino .
Nonostante la gravità della violazione, il rischio è tutt'altro che contenuto per diverse ragioni:
Hudson Rock, che ha ottenuto e analizzato l'archivio, riferisce che il dataset da 153 GB non sta ancora circolando ampiamente — definendolo "una finestra di opportunità critica" per le organizzazioni per ruotare le chiavi prima che eventualmente trapeli .
Il ricercatore di sicurezza Kevin Beaumont ha testato le credenziali di un'organizzazione che sosteneva di aver ruotato tutto. La sua scoperta: "Quasi tutte funzionavano ancora" .
Una grande parte dei file dumpati contiene password di database, chiavi API e credenziali cloud senza alcuna email aziendale, dominio personalizzato o nome di server interno per identificare l'organizzazione proprietaria. Quelle organizzazioni non possono sapere di essere state colpite .
Il dato di oltre 2.500 organizzazioni riflette l'esposizione ricostruita, non la compromissione confermata per ogni organizzazione. CloudSEK sottolinea che ogni organizzazione elencata dovrebbe verificare in modo indipendente . Ma il dataset è ora nelle mani di molteplici società di threat intelligence, e il ciclo naturale di una violazione fa presagire una diffusione più ampia.
Qualsiasi organizzazione che:
...dovrebbe considerare tutti i segreti accessibili a quell'ambiente come compromessi e ruotarli immediatamente, anche se non è stata rilevata alcuna violazione evidente . L'avviso FLASH dell'FBI lo ribadisce: considerate le credenziali esfiltrate come un rischio persistente, poiché è probabile che attori affiliati le armeggino
.
TeamPCP ha dimostrato che un solo token non revocato, a tre livelli di profondità, può trasformare una singola perdita di credenziali in un'esposizione a livello di intero ecosistema. L'attacco a LiteLLM è un duro promemoria che, nelle moderne supply chain software, lo strumento di cui ti fidi per trovare vulnerabilità può diventare esso stesso la vulnerabilità.
| Metrica chiave | Valore |
|---|---|
| Finestra di esposizione del pacchetto dannoso | ~40 minuti |
| Organizzazioni potenzialmente esposte | Oltre 2.500 |
| Pipeline CI/CD esposte | ~434.000 |
| Dump runner CI attribuiti (Hudson Rock) | 118.829 |
| Dimensione archivio | 153 GB |
| File totali | 433.909 |
| Domini aziendali attribuiti (Hudson Rock) | 2.488 |
| Vittime note nominate | 25+ grandi aziende |
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
A marzo 2026, il gruppo criminale TeamPCP ha eseguito un attacco a cascata alla supply chain partendo da uno scanner di sicurezza (Trivy) e arrivando a compromettere LiteLLM, popolare pacchetto Python per l'AI.
A marzo 2026, il gruppo criminale TeamPCP ha eseguito un attacco a cascata alla supply chain partendo da uno scanner di sicurezza (Trivy) e arrivando a compromettere LiteLLM, popolare pacchetto Python per l'AI. L'attacco ha dimostrato come la compromissione di un singolo strumento possa innescare una reazione a catena: i token rubati a Trivy sono stati usati per attaccare KICS e poi LiteLLM, trasformando una singola perdita...
L'archivio di 153 GB con le credenziali rubate non è ancora stato reso pubblico, offrendo una finestra critica per la rotazione delle chiavi.