TeamPCP uzyskał początkowy dostęp do infrastruktury Aqua Security, wykorzystując błędną konfigurację pull_request_target – lukę typu „PwnRequest” . Przechwycili nowo wygenerowany token osobisty dla konta serwisowego
aqua-bot i wymusili wypchnięcie (force-push) tagów wersji wskazujących na złośliwe commity. Siedemdziesiąt sześć z 77 tagów trivy-action i wszystkie 7 tagów setup-trivy zostało przejętych . To pierwsze naruszenie jest śledzone jako CVE-2026-33634 (CVSS 9.8, poziom krytyczny)
.
Wykorzystując tokeny skradzione ofiarom Trivy, TeamPCP uwierzytelnił się jako konto serwisowe cx-plugins-releases firmy Checkmarx i opublikował złośliwe wydania KICS .
Potok budowania LiteLLM automatycznie zainstalował skompromitowany skaner Trivy, dając złośliwemu oprogramowaniu dostęp do odczytu środowiska uruchomieniowego. TeamPCP ukradł tokeny publikacyjne PyPI LiteLLM i opublikował dwie złośliwe wersje – 1.82.7 oraz 1.82.8 – w repozytorium PyPI . Złośliwe pakiety były dostępne przez zaledwie około 40 minut
.
Złośliwe oprogramowanie używało iniekcji plików .pth do automatycznego uruchamiania przy każdym starcie interpretera Pythona, bez konieczności jawnego importu – co czyniło je szczególnie trudnym do wykrycia . Na skompromitowanych runnerach ładunek – śledzony przez Google jako SANDCLOCK – przeszukiwał klucze SSH, poświadczenia AWS/GCP/Azure, tokeny kont serwisowych Kubernetes i hasła do baz danych
.
| Źródło | Liczba |
|---|---|
| CloudSEK (rekonstrukcja narażenia) | ponad 2 500 organizacji potencjalnie narażonych |
| CloudSEK (potoki CI/CD) | ~434 000 uruchomień potoków dotkniętych |
| Hudson Rock (przypisane zrzuty CI runner) | 118 829 zrzutów z 2 488 domen firmowych |
| Rozmiar archiwum | 153 GB, 433 909 plików |
Technologie: Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Microsoft, HP, NGINX, Zscaler, TomTom
Przedsiębiorstwa: Siemens, Volkswagen, FedEx, S&P Global, John Deere, Epic Games, Deloitte, Accenture Federal Services
Telekomunikacja/Media: Orange, BT Group, SiriusXM/AdsWizz
Pozostałe: London Stock Exchange Group, Regeneron Pharmaceuticals, Deutsche Bahn
Komisja Europejska również została naruszona w wyniku początkowej kompromitacji Trivy, co doprowadziło do kradzieży danych uwierzytelniających do zarządzania AWS oraz ~340 GB nieskompresowanych danych, dotykając 42 wewnętrznych klientów i 29 dodatkowych podmiotów z UE .
FBI wydało ostrzeżenie FLASH 2 lipca 2026 roku, w którym ostrzegło, że organizacje dotknięte tą kampanią powinny traktować wyciekłe dane i poświadczenia jako trwałe zagrożenie, ponieważ powiązani aktorzy prawdopodobnie je wykorzystają .
Pomimo powagi naruszenia, ryzyko jest dalekie od opanowania z kilku powodów:
Hudson Rock, który uzyskał i przeanalizował archiwum, informuje, że zbiór danych o rozmiarze 153 GB nie jest jeszcze szeroko rozpowszechniony – nazywając to „krytycznym oknem możliwości” dla organizacji na wymianę kluczy, zanim ostatecznie wycieknie .
Badacz bezpieczeństwa Kevin Beaumont przetestował dane uwierzytelniające z jednej organizacji, która twierdziła, że wymieniła wszystko. Jego odkrycie: „Prawie każdy z nich działał” .
Duża część wyciekłych plików zawiera hasła do baz danych, klucze API i poświadczenia chmurowe bez adresu e-mail firmy, niestandardowej domeny czy wewnętrznej nazwy serwera, które pozwoliłyby zidentyfikować właściciela organizacji. Te organizacje nie mogą wiedzieć, że są dotknięte .
Liczba 2 500+ odzwierciedla zrekonstruowane narażenie, a nie potwierdzone naruszenie każdej organizacji. CloudSEK podkreśla, że każda wymieniona organizacja powinna samodzielnie zweryfikować . Jednak zbiór danych znajduje się teraz w rękach kilku firm zajmujących się analizą zagrożeń, a naturalny cykl naruszenia oznacza, że można spodziewać się szerszego rozpowszechnienia.
Każda organizacja, która:
...powinna traktować wszystkie sekrety dostępne dla tego środowiska jako naruszone i natychmiast je wymienić, nawet jeśli nie wykryto oczywistego naruszenia . Ostrzeżenie FBI FLASH wzmacnia to: traktuj wyciekłe poświadczenia jako trwałe zagrożenie, ponieważ powiązani aktorzy prawdopodobnie je wykorzystają
.
TeamPCP pokazał, że jeden nieodwołany token, trzy narzędzia w głąb może zamienić pojedynczy wyciek danych uwierzytelniających w narażenie całego ekosystemu. Atak na LiteLLM jest surowym przypomnieniem, że w nowoczesnych łańcuchach dostaw oprogramowania narzędzie, któremu ufasz do znajdowania luk w zabezpieczeniach, samo może stać się luką.
| Kluczowy wskaźnik | Wartość |
|---|---|
| Okno ekspozycji złośliwego pakietu | ~40 minut |
| Potencjalnie narażone organizacje | ponad 2 500 |
| Narażone potoki CI/CD | ~434 000 |
| Przypisane zrzuty CI runner (Hudson Rock) | 118 829 |
| Rozmiar archiwum | 153 GB |
| Łączna liczba plików | 433 909 |
| Przypisane domeny firmowe (Hudson Rock) | 2 488 |
| Znane ofiary wymienione | 25+ dużych przedsiębiorstw |