TeamPCP executou um dos maiores ataques à cadeia de suprimentos de CI/CD entre 19 e 27 de março de 2026, comprometendo cinco ecossistemas de pacotes em seis dias. Roubou aproximadamente 500.000 credenciais e 340 GB de dados compactados, impactando mais de 1.000 ambientes corporativos em nuvem.
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key findings from the FBI alert and Sophos research about the TeamPCP supply chain a. Article summary: Here is the fact-checked synthesis of the TeamPCP campaign based on available sources. A few specific details (Okta's exact recommendations and TeamPCP's link to The Com collective) were not captured in the search result. Topic tags: general, education, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, cha
Entre 19 e 27 de março de 2026, o ator de ameaças conhecido como TeamPCP (também rastreado como UNC6780, DeadCatx3, PCPcat e ShellForce) executou o que pesquisadores de segurança chamaram de "um dos maiores ataques à cadeia de suprimentos de CI/CD já registrados" IS. Partindo de um token de acesso pessoal (PAT) do GitHub não rotacionado adequadamente, o grupo se infiltrou em cinco ecossistemas de pacotes de software em apenas seis dias, comprometendo mais de 1.000 ambientes corporativos em nuvem e fazendo uma parceria formal com a operação de ransomware Vect para transformar o acesso roubado em extorsão H.
Em 2 de julho de 2026, a Divisão Cibernética do FBI emitiu um alerta crítico (FLASH alert) detalhando a campanha e fornecendo recomendações específicas de mitigação IS. Este artigo sintetiza todas as principais descobertas das fontes de inteligência disponíveis, incluindo o alerta do FBI, pesquisas da Sophos e a cadeia completa do ataque.
19 de março — Aqua Security's Trivy: O comprometimento inicial. O TeamPCP obteve acesso às chaves de assinatura do GitHub Actions e do Docker Hub do Trivy, forçou o envio de código malicioso para 75 das 76 tags de versão trivy-action e publicou binários envenenados no GitHub Releases e no Docker Hub ISG. Isso gerou o CVE-2026-33634, com pontuação CVSS 9.4 G.
20 de março — BerriAI's LiteLLM: Usando credenciais roubadas do pipeline do Trivy, o TeamPCP enviou versões maliciosas do LiteLLM, uma ferramenta gateway de IA usada para acessar mais de 100 APIs de LLM, para o PyPI e o NPM ISD.
27 de março — Telnyx PyPI: O TeamPCP publicou versões maliciosas (4.87.1 e 4.87.2) do SDK Python da Telnyx IL.
22 de abril — Checkmarx KICS e Bitwarden CLI: Ondas posteriores alvejaram o scanner de segurança KICS da Checkmarx e a CLI do Bitwarden com apenas horas de diferença, compartilhando a mesma infraestrutura de C2 AS. A TrendMicro confirmou que esses incidentes fazem parte da campanha mais ampla do TeamPCP T.
Em seis dias, o ataque se espalhou por:
Isso foi posteriormente caracterizado como o primeiro verme de cadeia de suprimentos autorreplicante documentado a cruzar limites de ecossistemas de forma autônoma L.
Em 2 de julho de 2026, a Divisão Cibernética do FBI emitiu um alerta crítico (reportado pela mídia espanhola no dia 3 de julho) confirmando que o TeamPCP se infiltrou em ambientes de desenvolvimento e exfiltrou tokens de acesso à nuvem, chaves SSH e segredos do Kubernetes ISL.
Com base na cobertura do alerta, o FBI aconselhou as organizações a:
"tpcp-docs" ou "docs-tpcp" usados pelos atacantes para preparação S.O alerta também observou que os dados e credenciais já exfiltrados devem ser considerados um risco persistente S.
A Sophos X-Ops publicou pesquisas em 24 de abril de 2026 documentando os comprometimentos do Checkmarx KICS e Bitwarden CLI como parte da campanha do TeamPCP S. Principais descobertas:
A campanha do TeamPCP representa um ponto de virada na segurança em nuvem: os atacantes não estão mais apenas contornando as defesas — eles estão transformando as ferramentas de defesa em armas. As principais lições para os defensores:
tpcp-docs ou docs-tpcp.Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
TeamPCP executou um dos maiores ataques à cadeia de suprimentos de CI/CD entre 19 e 27 de março de 2026, comprometendo cinco ecossistemas de pacotes em seis dias.
TeamPCP executou um dos maiores ataques à cadeia de suprimentos de CI/CD entre 19 e 27 de março de 2026, comprometendo cinco ecossistemas de pacotes em seis dias. Roubou aproximadamente 500.000 credenciais e 340 GB de dados compactados, impactando mais de 1.000 ambientes corporativos em nuvem.
Fez parceria formal com a operação de ransomware Vect (RaaS) no final de março, e o Vect ainda se aliou ao fórum BreachForums para distribuir chaves de afiliados a 300.000 usuários.