TeamPCP melancarkan serangan rantaian bekalan CI/CD terbesar dalam rekod antara 19 27 Mac 2026, menjejaskan lima ekosistem pakej dalam tempoh enam hari, mencuri 340 GB data daripada lebih 1,000 persekitaran awan perus... FBI mengeluarkan amaran FLASH kritikal pada 2 Julai 2026, memberi amaran tentang token akses awa...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key findings from the FBI alert and Sophos research about the TeamPCP supply chain a. Article summary: Here is the fact-checked synthesis of the TeamPCP campaign based on available sources. A few specific details (Okta's exact recommendations and TeamPCP's link to The Com collective) were not captured in the search result. Topic tags: general, education, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, cha
Antara 19 Mac dan 27 Mac 2026, aktor ancaman yang dikenali sebagai TeamPCP telah melaksanakan apa yang digelar oleh penyelidik keselamatan sebagai "salah satu serangan rantaian bekalan CI/CD terbesar dalam rekod" IS. Bergerak merentasi lima ekosistem pakej menggunakan kelayakan yang dicuri daripada kompromi alat berturut-turut, kumpulan ini menjejaskan lebih 1,000 persekitaran awan perusahaan dan secara rasmi menjalin kerjasama dengan operasi ransomware Vect untuk menukar akses yang dicuri kepada pemerasan H. Pada 2 Julai 2026, Bahagian Siber FBI mengeluarkan amaran FLASH kritikal yang memperincikan kempen ini dan menyediakan cadangan mitigasi khusus IS. Artikel ini menggabungkan setiap penemuan utama daripada sumber risikan yang tersedia, termasuk amaran FBI, penyelidikan Sophos, dan rantaian serangan penuh.
TeamPCP (dikesan sebagai UNC6780 oleh Kumpulan Risikan Ancaman Google, juga menggunakan alias DeadCatx3, PCPcat, dan ShellForce) bermula dengan satu token akses peribadi GitHub yang tidak diputarkan sepenuhnya JG.
19 Mac — Trivy oleh Aqua Security: Kompromi awal. TeamPCP mendapat akses kepada kunci tandatangan GitHub Actions dan Docker Hub Trivy, kemudian menolak secara paksa kod berniat jahat kepada 75 daripada 76 tag versi trivy-action dan menerbitkan binari beracun ke GitHub Releases dan Docker Hub ISG. Ini telah ditetapkan sebagai CVE-2026-33634 dengan skor CVSS 9.4 G.
20 Mac — LiteLLM oleh BerriAI: Menggunakan kelayakan yang dicuri daripada saluran paip Trivy, TeamPCP menolak versi berniat jahat LiteLLM, alat pintu masuk AI yang digunakan untuk mengakses lebih daripada 100 API LLM, ke PyPI dan NPM ISD.
27 Mac — Telnyx PyPI: TeamPCP menerbitkan versi berniat jahat (4.87.1 dan 4.87.2) bagi SDK Python Telnyx IL.
22 April — Checkmarx KICS dan Bitwarden CLI: Gelombang kemudian menyasarkan pengimbas keselamatan KICS Checkmarx dan CLI Bitwarden dalam masa beberapa jam antara satu sama lain, berkongsi infrastruktur C2 yang sama AS. TrendMicro mengesahkan ini sebagai sebahagian daripada kempen TeamPCP yang lebih luas T.
Dalam tempoh enam hari, serangan merebak merentasi:
Ini kemudiannya dicirikan sebagai cecacing rantaian bekalan penyebaran sendiri pertama yang didokumenkan yang secara autonomi merentasi sempadan ekosistem L.
Pada 2 Julai 2026, Bahagian Siber FBI mengeluarkan amaran kritikal (dilaporkan dalam media Sepanyol pada 3 Julai) mengesahkan bahawa TeamPCP telah menyusup masuk ke persekitaran pembangunan dan mengeksfiltrasi token akses awan, kunci SSH, dan rahsia Kubernetes ISL.
Berdasarkan liputan amaran, FBI menasihati organisasi untuk:
"tpcp-docs" atau "docs-tpcp" yang digunakan oleh penyerang untuk pementasan SAmaran itu juga menyatakan bahawa data dan kelayakan yang telah dieksfiltrasi harus dianggap sebagai risiko berterusan S.
Sophos X-Ops menerbitkan penyelidikan pada 24 April 2026 yang mendokumentasikan kompromi Checkmarx KICS dan Bitwarden CLI sebagai sebahagian daripada kempen TeamPCP S. Penemuan utama:
Hasil carian tidak menemui bukti langsung yang menghubungkan TeamPCP dengan kolektif The Com. TeamPCP telah dikaitkan dengan saluran jualan data LAPSUS$ dan mengendalikan landasan ransomware CipherForce sendiri, tetapi pautan khusus Com tidak ditemui dalam sumber yang tersedia R.
Kempen TeamPCP menandakan titik perubahan dalam keselamatan awan: penyerang tidak lagi memintas pertahanan — mereka mempersenjatainya. Pengambilan utama untuk pembela:
tpcp-docs atau docs-tpcpStudio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
TeamPCP melancarkan serangan rantaian bekalan CI/CD terbesar dalam rekod antara 19 27 Mac 2026, menjejaskan lima ekosistem pakej dalam tempoh enam hari, mencuri 340 GB data daripada lebih 1,000 persekitaran awan perus...
TeamPCP melancarkan serangan rantaian bekalan CI/CD terbesar dalam rekod antara 19 27 Mac 2026, menjejaskan lima ekosistem pakej dalam tempoh enam hari, mencuri 340 GB data daripada lebih 1,000 persekitaran awan perus... FBI mengeluarkan amaran FLASH kritikal pada 2 Julai 2026, memberi amaran tentang token akses awan, kunci SSH dan rahsia Kubernetes yang dicuri, serta menyediakan cadangan mitigasi khusus.
TeamPCP telah bekerjasama secara rasmi dengan kumpulan ransomware Vect pada akhir Mac 2026, menjadikan akses curi kepada tebusan untuk pemerasan dwi.