TeamPCP получила первоначальный доступ к инфраструктуре Aqua Security, используя неправильную конфигурацию рабочего процесса pull_request_target (уязвимость типа «PwnRequest») . Злоумышленники перехватили недавно сменённый персональный токен доступа сервисного аккаунта
aqua-bot и принудительно записали версионные теги, указывающие на вредоносные коммиты. Семьдесят шесть из 77 тегов trivy-action и все 7 тегов setup-trivy были захвачены . Этот первый взлом отслеживается как CVE-2026-33634 (CVSS 9.8, критический уровень)
.
Используя токены, украденные у жертв Trivy, TeamPCP авторизовалась как сервисный аккаунт cx-plugins-releases компании Checkmarx и опубликовала вредоносные релизы KICS .
Сборочный конвейер LiteLLM автоматически установил скомпрометированный сканер Trivy, что дало вредоносному ПО доступ на чтение к среде раннера. TeamPCP похитила токены публикации на PyPI от LiteLLM и опубликовала две вредоносные версии — 1.82.7 и 1.82.8 — в репозиторий PyPI . Вредоносные пакеты находились в открытом доступе всего лишь около 40 минут до момента обнаружения
.
Вредоносное ПО использовало инъекцию .pth-файлов для автоматического запуска при каждом старте интерпретатора Python, не требуя явного импорта — это делало его особенно трудно обнаруживаемым . На скомпрометированных раннерах нагрузка, отслеживаемая Google под именем SANDCLOCK, собирала SSH-ключи, учётные данные AWS/GCP/Azure, токены сервисных аккаунтов Kubernetes и пароли баз данных
.
| Источник | Данные |
|---|---|
| CloudSEK (восстановленная оценка уязвимости) | Более 2 500 организаций потенциально подверглись риску |
| CloudSEK (CI/CD-конвейеры) | ~434 000 запусков конвейеров были затронуты |
| Hudson Rock (атрибутированные дампы CI-раннеров) | 118 829 дампов от 2 488 корпоративных доменов |
| Размер архива | 153 ГБ, 433 909 файлов |
Технологии: Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Microsoft, HP, NGINX, Zscaler, TomTom
Корпорации: Siemens, Volkswagen, FedEx, S&P Global, John Deere, Epic Games, Deloitte, Accenture Federal Services
Телеком/Медиа: Orange (Франция), BT Group (Великобритания), SiriusXM/AdsWizz
Прочие: Лондонская фондовая биржа (LSEG), Regeneron Pharmaceuticals, Deutsche Bahn
Европейская комиссия также была взломана в ходе первоначальной атаки на Trivy, что привело к краже учётных данных управления AWS и утечке ~340 ГБ несжатых данных, затронув 42 внутренних клиента и 29 дополнительных организаций ЕС .
2 июля 2026 года ФБР выпустило экстренное предупреждение (FLASH advisory) о том, что организации, пострадавшие от этой кампании, должны рассматривать скомпрометированные данные и учётные данные как постоянную угрозу, так как аффилированные лица, вероятно, используют их в своих целях .
Несмотря на серьёзность взлома, угроза далека от локализации по нескольким причинам:
Hudson Rock, получившая и проанализировавшая архив, сообщает, что набор данных объёмом 153 ГБ пока не циркулирует широко — компания называет это «критическим окном возможностей» для организаций, чтобы отозвать ключи до того, как архив всё же утечёт .
Исследователь безопасности Кевин Бомон проверил учётные данные одной организации, которая утверждала, что отозвала все ключи. Его находка: «Сработали почти все» .
Значительная часть украденных файлов содержит пароли баз данных, API-ключи и облачные учётные данные без указания корпоративного email, собственного домена или внутреннего имени сервера, которые позволили бы определить владельца. Эти организации даже не знают, что они пострадали .
Цифра в 2 500+ отражает восстановленную оценку уязвимости, а не подтверждённый взлом для каждой организации. CloudSEK подчёркивает, что каждая организация из этого списка должна провести собственную проверку . Однако набор данных уже находится в руках нескольких фирм по киберразведке, и естественный жизненный цикл утечки предполагает его более широкое распространение в будущем.
Любая организация, которая:
...должна считать все секреты, доступные в этой среде, скомпрометированными и немедленно их отозвать, даже если никаких очевидных признаков взлома не обнаружено . Предупреждение ФБР усиливает эту позицию: рассматривайте украденные учётные данные как постоянную угрозу, так как аффилированные лица, скорее всего, используют их в своих целях
.
TeamPCP продемонстрировала, что один неотозванный токен на три уровня вложенности инструментов может превратить единичную утечку учётных данных в заражение целой экосистемы. Атака на LiteLLM — суровое напоминание о том, что в современных цепочках поставок программного обеспечения инструмент, которому вы доверяете для поиска уязвимостей, сам может стать уязвимостью.
| Ключевой показатель | Значение |
|---|---|
| Окно уязвимости вредоносного пакета | ~40 минут |
| Потенциально пострадавшие организации | Более 2 500 |
| Скомпрометированные CI/CD-конвейеры | ~434 000 |
| Атрибутированные дампы CI-раннеров (Hudson Rock) | 118 829 |
| Размер архива | 153 ГБ |
| Всего файлов | 433 909 |
| Атрибутированные корпоративные домены (Hudson Rock) | 2 488 |
| Названные жертвы | Более 25 крупных предприятий |