TeamPCP:s kaskadattack i mars 2026 på LiteLLM exponerade potentiellt över 2 500 organisationer och 434 000 CI/CD pipelines på bara 40 minuter, och stal ett 153 GB arkiv med 433 909 inloggningsfiler – men många drabbad... Attacken visade hur ett komprometterat säkerhetsverktyg (Trivy) kunde låsa upp publiceringsnyckl...
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the scope and impact of the March 2026 LiteLLM supply chain attack, including how TeamPCP carried out the breach, which organizatio. Article summary: Here is a comprehensive answer based on the latest threat-intelligence findings from CloudSEK, Hudson Rock, the Cloud Security Alliance, Trend Micro, and others.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make i
I mars 2026 genomförde hotgruppen TeamPCP en kaskadartad supply chain-attack som började med en säkerhetsskanner och slutade med att LiteLLM, ett av de mest populära öppen källkods-AI-proxypaketen i Python-ekosystemet, komprometterades. Attacken exponerade potentiellt 2 500+ organisationer, komprometterade 434 000+ CI/CD-pipelines och exfiltrerade 433 909 filer med inloggningsuppgifter i ett 153 GB arkiv . Här är vad som hände, vilka som drabbades och varför faran är långt ifrån över.
TeamPCP (även känt som PCPcat, ShellForce och DeadCatx3) är en ekonomiskt motiverad cyberbrottsgrupp som varit aktiv sedan mitten av 2025 . Deras kampanj i mars 2026 var anmärkningsvärd för sin kaskadarkitektur: inloggningsuppgifter som stulits från ett offers CI/CD-pipeline blev åtkomstvektorn för nästa mål
. Kaskaden utspelade sig över fem dagar:
TeamPCP fick initial åtkomst till Aqua Securitys infrastruktur genom att utnyttja en felkonfiguration i arbetsflödet pull_request_target – ett "PwnRequest"-fel . De fångade upp en nyligen roterad personlig åtkomsttoken för tjänstkontot
aqua-bot och tvingade fram versionstaggar som pekade på skadliga commits. Sjuttioosex av 77 trivy-action-taggar och alla 7 setup-trivy-taggar kapades . Denna första kompromett spåras som CVE-2026-33634 (CVSS 9.8 Critical)
.
Med hjälp av tokens som stulits från Trivy-offer autentiserade TeamPCP sig som Checkmarx tjänstekonto cx-plugins-releases och publicerade skadliga KICS-versioner .
LiteLLM:s byggpipeline installerade automatiskt den komprometterade Trivy-skannern, vilket gav skadlig kod läsåtkomst till runner-miljön. TeamPCP stal LiteLLM:s PyPI-publiceringstokens och publicerade två skadliga versioner – version 1.82.7 och 1.82.8 – till PyPI . De skadliga paketen var tillgängliga i endast cirka 40 minuter innan de upptäcktes
.
Skadlig kod i LiteLLM distribuerade en trestegspayload :
Den skadliga koden använde .pth-fil-injektion för att automatiskt köras vid varje Python-interpreter-start, utan att kräva explicit import – vilket gjorde den särskilt svår att upptäcka . På komprometterade runners – spårad av Google som SANDCLOCK – samlades SSH-nycklar, AWS/GCP/Azure-inloggningsuppgifter, Kubernetes-tjänstkonto-tokens och databaslösenord in
.
| Källa | Siffra |
|---|---|
| CloudSEK (rekonstruerad exponering) | 2 500+ organisationer potentiellt exponerade |
| CloudSEK (CI/CD-pipelines) | ~434 000 pipeline-körningar påverkade |
| Hudson Rock (attribuerade CI-runner-dumpar) | 118 829 dumpar från 2 488 företagsdomäner |
| Arkivstorlek | 153 GB, 433 909 filer |
Namngivna offer identifierade av flera hotintelligensföretag inkluderar :
Teknik: Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Microsoft, HP, NGINX, Zscaler, TomTom
Företag: Siemens, Volkswagen, FedEx, S&P Global, John Deere, Epic Games, Deloitte, Accenture Federal Services
Telekom/Media: Orange, BT Group, SiriusXM/AdsWizz
Övrigt: London Stock Exchange Group, Regeneron Pharmaceuticals, Deutsche Bahn
Europeiska kommissionen drabbades också via den ursprungliga Trivy-komprometteringen, vilket resulterade i exfiltrering av AWS-hanteringsuppgifter och ~340 GB okomprimerad data stulen, vilket påverkade 42 interna klienter och 29 ytterligare EU-enheter .
De stulna datatyperna inkluderar :
FBI utfärdade en FLASH-rådgivning den 2 juli 2026 och varnade för att organisationer som drabbats av kampanjen bör behandla exfiltrerad data och inloggningsuppgifter som en bestående risk, eftersom associerade aktörer sannolikt kommer att använda dem som vapen .
Trots allvaret i intrånget är risken långt ifrån begränsad av flera skäl:
Hudson Rock, som fick tag på och analyserade arkivet, rapporterar att datasetet på 153 GB inte cirkulerar brett ännu – och kallar det "ett kritiskt fönster av möjligheter" för organisationer att rotera nycklar innan det så småningom läcker .
Säkerhetsforskaren Kevin Beaumont testade inloggningsuppgifter från en organisation som påstod sig ha roterat allt. Hans upptäckt: "Nästan alla fungerade" .
En stor andel av de dumpade filerna innehåller databaslösenord, API-nycklar och molnuppgifter utan någon företagsmejl, anpassad domän eller internt servernamn för att identifiera den ägande organisationen. De organisationerna kan inte veta att de är drabbade .
Siffran 2 500+ återspeglar rekonstruerad exponering, inte bekräftad kompromettering för varje organisation. CloudSEK understryker att varje listad organisation bör verifiera självständigt . Men datasetet är nu i händerna på flera hotintelligensföretag, och den naturliga cykeln för ett intrång innebär att bredare spridning förväntas.
Varje organisation som:
...bör behandla alla hemligheter som var tillgängliga för den miljön som komprometterade och rotera dem omedelbart, även om inget uppenbart intrång har upptäckts . FBIs FLASH-rådgivning förstärker detta: behandla exfiltrerade inloggningsuppgifter som en bestående risk eftersom associerade aktörer sannolikt kommer att använda dem som vapen
.
TeamPCP visade att en enda återkallad token, tre verktyg djupt kan förvandla en enda läcka av inloggningsuppgifter till exponering i hela ekosystemet. LiteLLM-attacken är en skarp påminnelse om att i moderna programvaruleveranskedjor kan verktyget du litar på för att hitta sårbarheter självt bli sårbarheten.
| Nyckeltal | Värde |
|---|---|
| Exponeringstid för skadligt paket | ~40 minuter |
| Potentiellt exponerade organisationer | 2 500+ |
| Exponerade CI/CD-pipelines | ~434 000 |
| Attribuerade CI-runner-dumpar (Hudson Rock) | 118 829 |
| Arkivstorlek | 153 GB |
| Totalt antal filer | 433 909 |
| Attribuerade företagsdomäner (Hudson Rock) | 2 488 |
| Kända offer namngivna | 25+ stora företag |
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
TeamPCP:s kaskadattack i mars 2026 på LiteLLM exponerade potentiellt över 2 500 organisationer och 434 000 CI/CD pipelines på bara 40 minuter, och stal ett 153 GB arkiv med 433 909 inloggningsfiler – men många drabbad...
TeamPCP:s kaskadattack i mars 2026 på LiteLLM exponerade potentiellt över 2 500 organisationer och 434 000 CI/CD pipelines på bara 40 minuter, och stal ett 153 GB arkiv med 433 909 inloggningsfiler – men många drabbad... Attacken visade hur ett komprometterat säkerhetsverktyg (Trivy) kunde låsa upp publiceringsnycklar för nästa mål (KICS, sedan LiteLLM), vilket gjorde en enda läcka till en ekosystemomfattande exponering.
Det 153 GB stora arkivet har inte läckt offentligt ännu, vilket ger organisationer ett kritiskt fönster att rotera nycklar – men tusentals stulna inloggningsuppgifter saknar fortfarande identifierbar ägare, vilket gör...