TeamPCP kreeg toegang tot de infrastructuur van Aqua Security door een verkeerd geconfigureerde pull_request_target-workflow — een "PwnRequest"-kwetsbaarheid . Ze onderschepten een nieuw gegenereerd persoonlijk toegangstoken voor de
aqua-bot-serviceaccount en pushten versietags naar kwaadaardige commits. Zesenzeventig van de 77 trivy-action-tags en alle 7 setup-trivy-tags werden gekaapt . Deze eerste aanval staat bekend als CVE-2026-33634 (CVSS 9.8, kritiek)
.
Met tokens die van Trivy-slachtoffers waren gestolen, logde TeamPCP in als het cx-plugins-releases-serviceaccount van Checkmarx en publiceerde kwaadaardige KICS-releases .
De bouwpijplijn van LiteLLM installeerde automatisch de gecompromitteerde Trivy-scanner, waardoor de malware leestoegang kreeg tot de runner-omgeving. TeamPCP stal de PyPI-publicatietokens van LiteLLM en publiceerde twee kwaadaardige releases — versies 1.82.7 en 1.82.8 — op PyPI . De kwaadaardige pakketten waren slechts ongeveer 40 minuten beschikbaar voordat ze werden ontdekt
.
De malware gebruikte .pth-bestandsinjectie om automatisch uit te voeren bij elke Python-interpreter-opstart, zonder dat een expliciete import nodig was — waardoor het bijzonder moeilijk te detecteren was . Op gecompromitteerde runners verzamelde de payload, door Google gevolgd als SANDCLOCK, SSH-sleutels, AWS/GCP/Azure-referenties, Kubernetes-serviceaccounttokens en databasewachtwoorden
.
| Bron | Cijfer |
|---|---|
| CloudSEK (gereconstrueerde blootstelling) | 2.500+ organisaties mogelijk blootgesteld |
| CloudSEK (CI/CD-pijplijnen) | ~434.000 pijplijnruns geraakt |
| Hudson Rock (toegewezen CI-runner-dumps) | 118.829 dumps van 2.488 bedrijfsdomeinen |
| Archiefgrootte | 153 GB, 433.909 bestanden |
Genoemde slachtoffers geïdentificeerd door meerdere dreigingsinformatiebedrijven zijn onder andere :
Technologie: Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Microsoft, HP, NGINX, Zscaler, TomTom
Ondernemingen: Siemens, Volkswagen, FedEx, S&P Global, John Deere, Epic Games, Deloitte, Accenture Federal Services
Telecom/Media: Orange, BT Group, SiriusXM/AdsWizz
Overig: London Stock Exchange Group, Regeneron Pharmaceuticals, Deutsche Bahn
Ook de Europese Commissie werd getroffen via de eerste Trivy-compromittering, wat leidde tot exfiltratie van AWS-beheercredentials en de diefstal van ~340 GB aan ongecomprimeerde data, met impact op 42 interne klanten en 29 extra EU-entiteiten .
De FBI gaf op 2 juli 2026 een FLASH-waarschuwing uit waarin organisaties werden gewaarschuwd dat geëxfiltreerde data en inloggegevens een blijvend risico vormen, omdat gelieerde actoren ze waarschijnlijk zullen inzetten als wapen .
Ondanks de ernst van de inbreuk is het risico om verschillende redenen nog lang niet onder controle:
Hudson Rock, dat het archief heeft verkregen en geanalyseerd, meldt dat de dataset van 153 GB nog niet wijdverspreid circuleert — en noemt dit "een kritiek venster van kansen" voor organisaties om hun sleutels te vervangen voordat het uiteindelijk uitlekt .
Beveiligingsonderzoeker Kevin Beaumont testte inloggegevens van een organisatie die beweerde alles te hebben gedraaid. Zijn bevinding: "Bijna alles werkte" .
Een groot deel van de gedumpte bestanden bevat databasewachtwoorden, API-sleutels en cloud-referenties zonder enig bedrijfs-e-mailadres, aangepast domein of interne servernaam om de eigenaar te identificeren. Die organisaties kunnen niet weten dat ze zijn getroffen .
Het cijfer van 2.500+ weerspiegelt gereconstrueerde blootstelling, niet bevestigde compromittering voor elke organisatie. CloudSEK benadrukt dat elke genoemde organisatie onafhankelijk moet verifiëren . Maar de dataset is nu in handen van meerdere dreigingsinformatiebedrijven, en de natuurlijke cyclus van een inbreuk betekent dat bredere circulatie wordt verwacht.
Elke organisatie die:
...moet alle geheimen die toegankelijk waren in die omgeving als gecompromitteerd beschouwen en ze onmiddellijk vervangen, zelfs als er geen duidelijke inbreuk is gedetecteerd . De FBI-waarschuwing onderstreept dit: behandel geëxfiltreerde inloggegevens als een blijvend risico, omdat gelieerde actoren ze waarschijnlijk zullen inzetten als wapen
.
TeamPCP toonde aan dat één niet-ingetrokken token, drie tools diep in de keten, van een enkel lek in inloggegevens een systeemwijde blootstelling kan maken. De LiteLLM-aanval is een duidelijke herinnering dat in moderne softwareketens het hulpmiddel dat je vertrouwt om kwetsbaarheden te vinden, zelf de kwetsbaarheid kan worden.
| Belangrijkste cijfer | Waarde |
|---|---|
| Blootstellingsvenster kwaadaardig pakket | ~40 minuten |
| Potentieel blootgestelde organisaties | 2.500+ |
| Blootgestelde CI/CD-pijplijnen | ~434.000 |
| Toegewezen CI-runner-dumps (Hudson Rock) | 118.829 |
| Archiefgrootte | 153 GB |
| Totaal aantal bestanden | 433.909 |
| Toegewezen bedrijfsdomeinen (Hudson Rock) | 2.488 |
| Bekende slachtoffers genoemd | 25+ grote ondernemingen |