TeamPCP fikk først tilgang til Aqua Securitys infrastruktur ved å utnytte en feilkonfigurasjon av pull_request_target-arbeidsflyten – en såkalt "PwnRequest"-sårbarhet . De fanget opp en nylig rotert personlig tilgangsnøkkel for tjenestekontoen
aqua-bot og tvangspushet versjonstagger til ondsinnede commits. 76 av 77 trivy-action-tagger og alle 7 setup-trivy-tagger ble kapret . Dette første kompromisset spores som CVE-2026-33634 (CVSS 9.8, kritisk)
.
Ved å bruke nøkler stjålet fra Trivy-ofre, autentiserte TeamPCP seg som Checkmarx sin tjenestekonto cx-plugins-releases og pushet ondsinnede KICS-utgivelser .
LiteLLMs byggepipeline installerte automatisk den kompromitterte Trivy-skanneren, noe som ga skadevaren lesetilgang til runner-miljøet. TeamPCP stjal LiteLLMs PyPI-publiseringsnøkler og publiserte to ondsinnede utgivelser – versjon 1.82.7 og 1.82.8 – til PyPI . De ondsinnede pakkene var tilgjengelige i bare omtrent 40 minutter før de ble oppdaget
.
Skadevaren brukte .pth-filinjisering for å automatisk kjøre ved hver oppstart av Python-tolkeren, uten at det var nødvendig med noen eksplisitt import – noe som gjorde den spesielt vanskelig å oppdage . På kompromitterte kjørere – sporet av Google som SANDCLOCK – samlet nyttelasten inn SSH-nøkler, AWS/GCP/Azure-legitimasjon, Kubernetes-tjenestekonto-nøkler og databasepassord
.
| Kilde | Tall |
|---|---|
| CloudSEK (rekonstruert eksponering) | Over 2.500 organisasjoner potensielt eksponert |
| CloudSEK (CI/CD-pipelines) | ~434.000 pipeline-kjøringer berørt |
| Hudson Rock (attribuerte CI-runner-dumper) | 118.829 dumper fra 2.488 bedriftsdomener |
| Arkivstørrelse | 153 GB, 433.909 filer |
Teknologi: Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Microsoft, HP, NGINX, Zscaler, TomTom
Bedrifter: Siemens, Volkswagen, FedEx, S&P Global, John Deere, Epic Games, Deloitte, Accenture Federal Services
Telekom/Media: Orange, BT Group, SiriusXM/AdsWizz
Annet: London Stock Exchange Group, Regeneron Pharmaceuticals, Deutsche Bahn
EU-kommisjonen ble også brutt via det første Trivy-kompromisset, noe som resulterte i eksfiltrering av AWS-administrasjonslegitimasjon og omtrent 340 GB ukomprimerte data stjålet, som påvirket 42 interne kunder og 29 ytterligere EU-enheter .
FBI utstedte en FLASH-advarsel 2. juli 2026 som advarte organisasjoner rammet av kampanjen om å behandle eksfiltrerte data og legitimasjon som en vedvarende risiko, ettersom tilknyttede aktører sannsynligvis vil bruke dem som våpen .
Til tross for alvorlighetsgraden av bruddet, er risikoen langt fra over av flere grunner:
Hudson Rock, som har fått tak i og analysert arkivet, rapporterer at 153 GB-datasettet ikke er i utstrakt sirkulasjon ennå – og kaller det "et kritisk mulighetsvindu" for organisasjoner til å rotere nøkler før det til slutt lekkes .
Sikkerhetsforsker Kevin Beaumont testet legitimasjon fra en organisasjon som hevdet å ha rotert alt. Hans funn: "Nesten alle fungerte" .
En stor andel av de dumpede filene inneholder databasepassord, API-nøkler og skylegitimasjon uten noen bedrifts-e-post, tilpasset domene eller internt servernavn som kan identifisere den eierende organisasjonen. Disse organisasjonene kan ikke vite at de er berørt .
Tallet på over 2.500 gjenspeiler rekonstruert eksponering, ikke bekreftet kompromittering for hver organisasjon. CloudSEK understreker at hver oppførte organisasjon bør verifisere uavhengig . Men datasettet er nå i hendene på flere trusseletterretningsfirmaer, og den naturlige syklusen til et databrudd betyr at bredere sirkulasjon forventes.
Enhver organisasjon som:
...bør behandle alle hemmeligheter som var tilgjengelige for det miljøet som kompromittert og rotere dem umiddelbart, selv om ingen åpenbare brudd er oppdaget . FBIs FLASH-advarsel forsterker dette: behandl eksfiltrert legitimasjon som en vedvarende risiko, ettersom tilknyttede aktører sannsynligvis vil bruke dem som våpen
.
TeamPCP demonstrerte at én urottert nøkkel, tre verktøynivåer ned kan gjøre et enkelt lekkasje av legitimasjon til en eksponering av hele økosystemet. LiteLLM-angrepet er en skarp påminnelse om at i moderne programvareforsyningskjeder kan verktøyet du stoler på for å finne sårbarheter, i seg selv bli sårbarheten.
| Nøkkeltall | Verdi |
|---|---|
| Eksponeringsvindu for ondsinnet pakke | ~40 minutter |
| Potensielt eksponerte organisasjoner | Over 2.500 |
| Eksponerte CI/CD-pipelines | ~434.000 |
| Attribuerte CI-runner-dumper (Hudson Rock) | 118.829 |
| Arkivstørrelse | 153 GB |
| Totalt antall filer | 433.909 |
| Attribuerte bedriftsdomener (Hudson Rock) | 2.488 |
| Navngitte kjente ofre | Over 25 store bedrifter |