TeamPCP의 2026년 3월 LiteLLM 연쇄 공급망 공격으로 2,500개 이상의 조직과 43만 개의 CI/CD 파이프라인이 단 40분 만에 노출되었고, 153GB(43만 3,909개 파일)의 자격증명 아카이브가 탈취되었다. 이번 공격은 하나의 보안 도구(Trivy)가 장악되면 그 다음 대상(KICS, LiteLLM)의 게시 토큰까지 탈취할 수 있음을 보여주며, 단 하나의 자격증명 유출이 생태계 전체로 확산되는 취약성을 드러냈다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What was the scope and impact of the March 2026 LiteLLM supply chain attack, including how TeamPCP carried out the breach, which organizatio. Article summary: Here is a comprehensive answer based on the latest threat-intelligence findings from CloudSEK, Hudson Rock, the Cloud Security Alliance, Trend Micro, and others.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make i
2026년 3월, 위협 그룹 TeamPCP는 보안 스캐너에서 시작해 Python 생태계에서 가장 인기 있는 오픈소스 AI 프록시 패키지 중 하나인 LiteLLM을 장악하는 연쇄 공급망 공격을 감행했습니다. 이 침해 사고로 2,500개 이상의 조직이 잠재적으로 노출되었고, 43만 4,000개 이상의 CI/CD 파이프라인이 손상되었으며, **43만 3,909개의 자격증명 파일(153GB)**이 탈취되었습니다. 지금부터 공격이 어떻게 진행되었는지, 누가 피해를 입었는지, 그리고 위험이 왜 아직 끝나지 않았는지 자세히 알아보겠습니다.
TeamPCP(PCPcat, ShellForce, DeadCatx3로도 추적됨)는 2025년 중반부터 활동해 온 금전적 동기의 사이버 범죄 그룹입니다. 2026년 3월의 캠페인은 연쇄(cascading) 아키텍처로 유명합니다. 즉, 한 피해자의 CI/CD 파이프라인에서 탈취한 자격증명이 다음 대상에 접근하기 위한 벡터가 된 것입니다
. 공격은 5일에 걸쳐 진행되었습니다.
TeamPCP는 pull_request_target 워크플로우 구성 오류(PwnRequest 취약점)를 악용하여 Aqua Security의 인프라에 초기 접근 권한을 얻었습니다. 이들은
aqua-bot 서비스 계정의 새로 교체된 개인 액세스 토큰을 가로채고, 악성 커밋을 가리키도록 버전 태그를 강제 푸시했습니다. trivy-action 태그 77개 중 76개와 모든 setup-trivy 태그 7개가 하이재킹되었습니다. 이 첫 번째 침해는 CVE-2026-33634(CVSS 9.8, 치명적)로 추적됩니다
.
Trivy 피해자에게서 탈취한 토큰을 사용하여 TeamPCP는 Checkmarx의 cx-plugins-releases 서비스 계정으로 인증하고 악성 KICS 릴리스를 푸시했습니다.
LiteLLM의 빌드 파이프라인이 손상된 Trivy 스캐너를 자동으로 설치했고, 이로 인해 악성코드가 러너 환경에 대한 읽기 권한을 얻게 되었습니다. TeamPCP는 LiteLLM의 PyPI 게시 토큰을 탈취하여 두 개의 악성 릴리스(버전 1.82.7 및 1.82.8)를 PyPI에 게시했습니다. 악성 패키지는 발견되기까지 약 40분 동안만 활성화되어 있었습니다
.
LiteLLM 악성코드는 3단계 페이로드를 배포했습니다:
이 악성코드는 .pth 파일 주입을 사용하여 별도의 임포트 없이 모든 Python 인터프리터가 시작될 때마다 자동 실행되도록 했기 때문에 탐지가 특히 어려웠습니다. 손상된 러너에서 Google이 SANDCLOCK으로 추적하는 이 페이로드는 SSH 키, AWS/GCP/Azure 자격증명, Kubernetes 서비스 계정 토큰 및 데이터베이스 비밀번호를 수집했습니다
.
| 출처 | 수치 |
|---|---|
| CloudSEK (재구성된 노출 범위) | 잠재적 노출 2,500개 이상 조직 |
| CloudSEK (CI/CD 파이프라인) | 약 43만 4,000개 파이프라인 실행 관련 |
| Hudson Rock (CI 러너 덤프 식별) | 2,488개 기업 도메인에서 11만 8,829개 덤프 |
| 아카이브 크기 | 153GB, 43만 3,909개 파일 |
여러 위협 인텔리전스 기업이 식별한 피해 조직은 다음과 같습니다:
기술: Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Microsoft, HP, NGINX, Zscaler, TomTom
기업: Siemens, Volkswagen, FedEx, S&P Global, John Deere, Epic Games, Deloitte, Accenture Federal Services
통신/미디어: Orange, BT Group, SiriusXM/AdsWizz
기타: London Stock Exchange Group, Regeneron Pharmaceuticals, Deutsche Bahn
**유럽연합 집행위원회(European Commission)**도 초기 Trivy 침해를 통해 피해를 입었으며, AWS 관리 자격증명이 유출되었고, 약 340GB의 비압축 데이터가 도난당해 42개의 내부 클라이언트와 29개의 추가 EU 기관에 영향을 미쳤습니다.
미 연방수사국(FBI)은 2026년 7월 2일 FLASH 권고를 발령하여, 이 캠페인의 피해를 입은 조직은 유출된 데이터와 자격증명을 지속적인 위험으로 취급하고, 연계된 행위자들이 이를 무기화할 가능성이 높다고 경고했습니다.
침해 사태의 심각성에도 불구하고, 여러 이유로 위험은 아직 완전히 차단되지 않았습니다.
아카이브를 입수하여 분석한 Hudson Rock은 153GB 데이터 세트가 아직 널리 유포되지 않았다고 보고하며, 이를 조직이 키를 교체할 수 있는 "결정적 기회의 창"이라고 부릅니다.
보안 연구원 Kevin Beaumont는 모든 것을 교체했다고 주장하는 한 조직의 자격증명을 테스트했습니다. 그의 결과: "거의 모든 것이 작동했습니다".
유출된 파일의 상당수에는 데이터베이스 비밀번호, API 키, 클라우드 자격증명이 포함되어 있지만, 소유 조직을 식별할 수 있는 회사 이메일, 맞춤 도메인 또는 내부 서버 이름이 없습니다. 이러한 조직은 자신이 피해를 입었는지 알 수 없습니다.
2,500개 이상의 조직 수치는 재구성된 노출을 반영한 것이지, 모든 조직의 침해가 확인된 것은 아닙니다. CloudSEK는 목록에 있는 모든 조직이 독립적으로 확인해야 한다고 강조합니다. 그러나 데이터 세트는 현재 여러 위협 인텔리전스 기업의 손에 있으며, 침해의 일반적인 진행 과정을 고려할 때 더 넓은 유포가 예상됩니다.
해당되는 조직:
...해당 환경에서 접근 가능한 모든 비밀을 손상된 것으로 간주하고 명백한 침해가 감지되지 않았더라도 즉시 교체해야 합니다. FBI의 FLASH 권고는 이를 강화합니다. 유출된 자격증명을 지속적인 위험으로 취급하고 연계된 행위자들이 이를 무기화할 가능성이 높기 때문입니다
.
TeamPCP는 세 단계 아래의 취소되지 않은 하나의 토큰이 단일 자격증명 유출을 생태계 전체의 노출로 바꿀 수 있음을 입증했습니다. LiteLLM 공격은 현대 소프트웨어 공급망에서 취약점을 찾기 위해 신뢰하는 도구 자체가 취약점이 될 수 있다는 냉혹한 경고입니다.
| 주요 지표 | 값 |
|---|---|
| 악성 패키지 노출 시간 | 약 40분 |
| 잠재적 노출 조직 | 2,500개 이상 |
| 노출된 CI/CD 파이프라인 | 약 43만 4,000개 |
| 식별된 CI 러너 덤프 (Hudson Rock) | 11만 8,829개 |
| 아카이브 크기 | 153GB |
| 총 파일 수 | 43만 3,909개 |
| 식별된 기업 도메인 (Hudson Rock) | 2,488개 |
| 알려진 주요 피해 조직 | 25개 이상 주요 기업 |
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
TeamPCP의 2026년 3월 LiteLLM 연쇄 공급망 공격으로 2,500개 이상의 조직과 43만 개의 CI/CD 파이프라인이 단 40분 만에 노출되었고, 153GB(43만 3,909개 파일)의 자격증명 아카이브가 탈취되었다.
TeamPCP의 2026년 3월 LiteLLM 연쇄 공급망 공격으로 2,500개 이상의 조직과 43만 개의 CI/CD 파이프라인이 단 40분 만에 노출되었고, 153GB(43만 3,909개 파일)의 자격증명 아카이브가 탈취되었다. 이번 공격은 하나의 보안 도구(Trivy)가 장악되면 그 다음 대상(KICS, LiteLLM)의 게시 토큰까지 탈취할 수 있음을 보여주며, 단 하나의 자격증명 유출이 생태계 전체로 확산되는 취약성을 드러냈다.
153GB 아카이브는 아직 공개적으로 유출되지 않아 조직들이 키를 교체할 수 있는 '결정적 기회의 창'이 열려 있지만, 수천 개의 탈취된 자격증명에는 소유 조직을 식별할 수 있는 정보가 없어 상당수 조직이 자신이 피해를 입었는지조차 알지 못한다.