O grupo TeamPCP executou um ataque em cascata em março de 2026, comprometendo o scanner Trivy, a extensão KICS e o pacote LiteLLM, potencialmente expondo mais de 2.500 organizações e 434.000 pipelines de CI/CD em apen... O malware de três estágios roubou chaves de nuvem (AWS, GCP, Azure), tokens do Kubernetes, senha...
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: What was the scope and impact of the March 2026 LiteLLM supply chain attack, including how TeamPCP carried out the breach, which organizatio. Article summary: Here is a comprehensive answer based on the latest threat-intelligence findings from CloudSEK, Hudson Rock, the Cloud Security Alliance, Trend Micro, and others.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make i
Em março de 2026, o grupo de ameaças TeamPCP executou um ataque em cascata à cadeia de suprimentos que começou com um scanner de segurança e terminou com o comprometimento do LiteLLM, um dos pacotes proxy de IA open source mais populares do ecossistema Python. A brecha potencialmente expôs mais de 2.500 organizações, comprometeu mais de 434.000 pipelines de CI/CD e exfiltrou 433.909 arquivos de credenciais em um arquivo de 153 GB . Veja o que aconteceu, quem foi afetado e por que o perigo está longe de acabar.
O TeamPCP (também rastreado como PCPcat, ShellForce e DeadCatx3) é um grupo cibercriminoso com motivação financeira que está ativo desde meados de 2025 . Sua campanha de março de 2026 foi notável por sua arquitetura em cascata: as credenciais roubadas do pipeline de CI/CD de uma vítima se tornaram o vetor de acesso para o próximo alvo
. A cascata se desenrolou ao longo de cinco dias:
O TeamPCP obteve acesso inicial à infraestrutura da Aqua Security explorando uma má configuração do fluxo de trabalho pull_request_target — uma falha do tipo "PwnRequest" . Eles interceptaram um token de acesso pessoal recém-rotacionado para a conta de serviço
aqua-bot e forçaram o push de tags de versão para apontar para commits maliciosos. Setenta e seis das 77 tags trivy-action e todas as 7 tags setup-trivy foram sequestradas . Esse primeiro comprometimento é rastreado como CVE-2026-33634 (CVSS 9.8 Crítico)
.
Usando tokens roubados de vítimas do Trivy, o TeamPCP se autenticou como a conta de serviço cx-plugins-releases da Checkmarx e enviou releases maliciosos do KICS .
O pipeline de build do LiteLLM instalou automaticamente o scanner Trivy comprometido, dando ao malware acesso de leitura ao ambiente do runner. O TeamPCP roubou os tokens de publicação do PyPI do LiteLLM e publicou duas releases maliciosas — versões 1.82.7 e 1.82.8 — no PyPI . Os pacotes maliciosos ficaram ativos por apenas aproximadamente 40 minutos antes da descoberta
.
O malware do LiteLLM implantou um payload de três estágios :
O malware usou injeção de arquivo .pth para ser executado automaticamente em toda inicialização do interpretador Python, sem exigir importação explícita — tornando-o especialmente difícil de detectar . Em runners comprometidos, o payload — rastreado pelo Google como SANDCLOCK — varria chaves SSH, credenciais AWS/GCP/Azure, tokens de conta de serviço do Kubernetes e senhas de banco de dados
.
| Fonte | Número |
|---|---|
| CloudSEK (exposição reconstruída) | Mais de 2.500 organizações potencialmente expostas |
| CloudSEK (pipelines de CI/CD) | ~434.000 execuções de pipeline tocadas |
| Hudson Rock (dumps de CI runner atribuídos) | 118.829 dumps de 2.488 domínios corporativos |
| Tamanho do arquivo | 153 GB, 433.909 arquivos |
Vítimas nomeadas identificadas por várias empresas de inteligência de ameaças incluem :
Tecnologia: Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Microsoft, HP, NGINX, Zscaler, TomTom
Empresas: Siemens, Volkswagen, FedEx, S&P Global, John Deere, Epic Games, Deloitte, Accenture Federal Services
Telecom/Mídia: Orange, BT Group, SiriusXM/AdsWizz
Outros: London Stock Exchange Group, Regeneron Pharmaceuticals, Deutsche Bahn
A Comissão Europeia também foi violada através do comprometimento inicial do Trivy, resultando na exfiltração de credenciais de gestão da AWS e cerca de ~340 GB de dados não compactados roubados, afetando 42 clientes internos e 29 entidades adicionais da UE .
Os tipos de dados roubados incluem :
O FBI emitiu um alerta FLASH em 2 de julho de 2026 alertando que as organizações atingidas pela campanha devem tratar os dados e credenciais exfiltrados como um risco persistente, porque atores afiliados provavelmente os usarão como armas .
Apesar da gravidade da violação, o risco está longe de ser contido por várias razões:
A Hudson Rock, que obteve e analisou o arquivo, relata que o conjunto de dados de 153 GB não está circulando amplamente ainda — chamando-o de "uma janela de oportunidade crítica" para as organizações rotacionarem as chaves antes que ele eventualmente vaze .
O pesquisador de segurança Kevin Beaumont testou credenciais de uma organização que afirmou ter rotacionado tudo. Sua descoberta: "Quase todas funcionaram" .
Uma grande parte dos arquivos despejados contém senhas de banco de dados, chaves de API e credenciais de nuvem sem qualquer e-mail de empresa, domínio personalizado ou nome de servidor interno para identificar a organização proprietária. Essas organizações não podem saber que foram afetadas .
O número de mais de 2.500 reflete exposição reconstruída, não comprometimento confirmado para todas as organizações. A CloudSEK enfatiza que toda organização listada deve verificar de forma independente . Mas o conjunto de dados está agora nas mãos de várias empresas de inteligência de ameaças, e o ciclo natural de uma violação significa que uma circulação mais ampla é esperada.
Qualquer organização que:
...deve tratar todos os segredos acessíveis a esse ambiente como comprometidos e rotacioná-los imediatamente, mesmo que nenhuma violação óbvia tenha sido detectada . O alerta FLASH do FBI reforça isso: trate as credenciais exfiltradas como um risco persistente, porque atores afiliados provavelmente as usarão como armas
.
O TeamPCP demonstrou que um token não revogado, a três ferramentas de profundidade pode transformar um único vazamento de credencial em uma exposição em todo o ecossistema. O ataque ao LiteLLM é um lembrete claro de que, nas cadeias de suprimentos de software modernas, a ferramenta em que você confia para encontrar vulnerabilidades pode se tornar a própria vulnerabilidade.
| Métrica Chave | Valor |
|---|---|
| Janela de exposição do pacote malicioso | ~40 minutos |
| Organizações potencialmente expostas | Mais de 2.500 |
| Pipelines de CI/CD expostos | ~434.000 |
| Dumps de CI runner atribuídos (Hudson Rock) | 118.829 |
| Tamanho do arquivo | 153 GB |
| Total de arquivos | 433.909 |
| Domínios corporativos atribuídos (Hudson Rock) | 2.488 |
| Vítimas conhecidas nomeadas | Mais de 25 grandes empresas |
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
O grupo TeamPCP executou um ataque em cascata em março de 2026, comprometendo o scanner Trivy, a extensão KICS e o pacote LiteLLM, potencialmente expondo mais de 2.500 organizações e 434.000 pipelines de CI/CD em apen...
O grupo TeamPCP executou um ataque em cascata em março de 2026, comprometendo o scanner Trivy, a extensão KICS e o pacote LiteLLM, potencialmente expondo mais de 2.500 organizações e 434.000 pipelines de CI/CD em apen... O malware de três estágios roubou chaves de nuvem (AWS, GCP, Azure), tokens do Kubernetes, senhas de banco de dados e chaves de API de IA, gerando um arquivo de 153 GB com 433.909 arquivos de credenciais.
O FBI emitiu um alerta FLASH em julho de 2026, e o arquivo de 153 GB ainda não vazou publicamente — uma janela crítica para rotação, mas milhares de credenciais roubadas não têm identificação, deixando muitas organiza...