Березнева каскадна атака TeamPCP на LiteLLM за 40 хвилин поставила під загрозу понад 2500 організацій та 434 000 CI/CD пайплайнів, викравши 153 ГБ архів із 433 909 файлами облікових даних — і багато постраждалих досі... Атака продемонструвала, як один скомпрометований інструмент безпеки (Trivy) може відкрити доступ...
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the scope and impact of the March 2026 LiteLLM supply chain attack, including how TeamPCP carried out the breach, which organizatio. Article summary: Here is a comprehensive answer based on the latest threat-intelligence findings from CloudSEK, Hudson Rock, the Cloud Security Alliance, Trend Micro, and others.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make i
У березні 2026 року злочинна група TeamPCP здійснила каскадну атаку на ланцюг постачання, яка почалася зі сканера безпеки і завершилася компрометацією LiteLLM — одного з найпопулярніших пакетів з відкритим кодом для проксі AI в екосистемі Python. Витік потенційно торкнувся понад 2500 організацій, скомпрометував понад 434 000 CI/CD пайплайнів і викрав 433 909 файлів з обліковими даними в архіві розміром 153 ГБ . Ось що сталося, хто постраждав і чому небезпека далеко не минула.
TeamPCP (також відома як PCPcat, ShellForce та DeadCatx3) — це фінансово вмотивована кіберзлочинна група, активна з середини 2025 року . Їхня кампанія в березні 2026 року була примітною своєю каскадною архітектурою: облікові дані, викрадені з CI/CD пайплайну першої жертви, ставали вектором доступу для наступної цілі
. Каскад розгортався протягом п'яти днів:
TeamPCP отримала початковий доступ до інфраструктури Aqua Security, використавши неправильну конфігурацію робочого процесу pull_request_target — так звану вразливість "PwnRequest" . Вони перехопили щойно змінений особистий токен доступу для сервісного облікового запису
aqua-bot і примусово змінили версійні теги, вказавши на шкідливі коміти. 76 із 77 тегів trivy-action та всі 7 тегів setup-trivy були захоплені . Ця перша компрометація отримала позначення CVE-2026-33634 (CVSS 9.8, критичний рівень)
.
Використовуючи токени, викрадені у жертв Trivy, TeamPCP авторизувалася як сервісний обліковий запис Checkmarx cx-plugins-releases і випустила шкідливі релізи KICS .
Пайплайн збірки LiteLLM автоматично встановив скомпрометований сканер Trivy, що надало шкідливому програмному забезпеченню доступ для читання до середовища раннера. TeamPCP викрала токени публікації LiteLLM на PyPI і випустила дві шкідливі версії — 1.82.7 та 1.82.8 — до PyPI . Шкідливі пакети були доступні лише приблизно 40 хвилин до виявлення
.
Зловмисне програмне забезпечення LiteLLM розгорнуло трирівневе навантаження :
Зловмисне ПЗ використовувало ін'єкцію .pth файлів для автоматичного запуску під час кожного старту інтерпретатора Python, не вимагаючи явного імпорту — що робило його особливо важким для виявлення . На скомпрометованих раннерах корисне навантаження, відстежуване Google як SANDCLOCK, збирало SSH-ключі, облікові дані AWS/GCP/Azure, токени сервісних облікових записів Kubernetes та паролі баз даних
.
| Джерело | Показник |
|---|---|
| CloudSEK (реконструйований вплив) | понад 2500 організацій потенційно постраждали |
| CloudSEK (CI/CD пайплайни) | близько 434 000 запусків пайплайнів |
| Hudson Rock (атрибутовані дампи CI раннерів) | 118 829 дампів з 2488 корпоративних доменів |
| Розмір архіву | 153 ГБ, 433 909 файлів |
Названі жертви, ідентифіковані кількома фірмами з кіберрозвідки, включають :
Технології: Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Microsoft, HP, NGINX, Zscaler, TomTom
Підприємства: Siemens, Volkswagen, FedEx, S&P Global, John Deere, Epic Games, Deloitte, Accenture Federal Services
Телеком/Медіа: Orange, BT Group, SiriusXM/AdsWizz
Інше: London Stock Exchange Group, Regeneron Pharmaceuticals, Deutsche Bahn
Європейська комісія також була зламана через початкову компрометацію Trivy, що призвело до викрадення облікових даних управління AWS та близько 340 ГБ нестиснених даних, що торкнулося 42 внутрішніх клієнтів та 29 додаткових установ ЄС .
Викрадені типи даних включають :
ФБР випустило термінове попередження (FLASH advisory) 2 липня 2026 року, попереджаючи, що організації, які постраждали від кампанії, повинні розглядати викрадені дані та облікові дані як постійну загрозу, оскільки пов'язані зловмисники, ймовірно, використають їх .
Незважаючи на серйозність витоку, ризик далеко не вичерпаний з кількох причин:
Hudson Rock, яка отримала та проаналізувала архів, повідомляє, що набір даних об'ємом 153 ГБ ще не циркулює широко — називаючи це "критичним вікном можливостей" для організацій змінити ключі, перш ніж він зрештою витече .
Дослідник безпеки Кевін Бомонт перевірив облікові дані однієї організації, яка стверджувала, що змінила все. Його висновок: "Працював майже кожен" .
Значна частина викрадених файлів містить паролі баз даних, API-ключі та хмарні облікові дані без будь-якої корпоративної електронної пошти, власного домену чи внутрішньої назви сервера, які б дозволили ідентифікувати організацію-власника. Ці організації не можуть знати, що вони постраждали .
Показник понад 2500 організацій відображає реконструйований вплив, а не підтверджену компрометацію для кожної організації. CloudSEK наголошує, що кожна зазначена організація повинна самостійно перевірити . Але набір даних вже знаходиться в руках кількох фірм з кіберрозвідки, і природний цикл витоку означає, що очікується ширше поширення.
Будь-яка організація, яка:
...повинна вважати всі секрети, доступні в цьому середовищі, скомпрометованими та негайно їх змінити, навіть якщо не виявлено очевидного злому . Попередження ФБР підкріплює це: ставтеся до викрадених облікових даних як до постійної загрози, оскільки пов'язані зловмисники, ймовірно, використають їх
.
TeamPCP продемонструвала, що один невідкликаний токен, на три рівні вглиб може перетворити один витік облікових даних на загрозу для всієї екосистеми. Атака на LiteLLM — це яскраве нагадування про те, що в сучасних ланцюгах постачання програмного забезпечення інструмент, якому ви довіряєте для пошуку вразливостей, сам може стати вразливістю.
| Ключовий показник | Значення |
|---|---|
| Вікно впливу шкідливого пакета | ~40 хвилин |
| Потенційно постраждалі організації | понад 2500 |
| Скомпрометовані CI/CD пайплайни | ~434 000 |
| Атрибутовані дампи CI раннерів (Hudson Rock) | 118 829 |
| Розмір архіву | 153 ГБ |
| Загальна кількість файлів | 433 909 |
| Атрибутовані корпоративні домени (Hudson Rock) | 2488 |
| Відомі названі жертви | понад 25 великих підприємств |
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Березнева каскадна атака TeamPCP на LiteLLM за 40 хвилин поставила під загрозу понад 2500 організацій та 434 000 CI/CD пайплайнів, викравши 153 ГБ архів із 433 909 файлами облікових даних — і багато постраждалих досі...
Березнева каскадна атака TeamPCP на LiteLLM за 40 хвилин поставила під загрозу понад 2500 організацій та 434 000 CI/CD пайплайнів, викравши 153 ГБ архів із 433 909 файлами облікових даних — і багато постраждалих досі... Атака продемонструвала, як один скомпрометований інструмент безпеки (Trivy) може відкрити доступ до токенів публікації для наступної цілі (KICS, потім LiteLLM), перетворюючи один витік облікових даних на загрозу для в...
153 ГБ архів ще не оприлюднений публічно, що дає організаціям критичне вікно для зміни ключів — але тисячі викрадених облікових даних не мають ідентифікації власника, тому деякі компанії навіть не знають про витік.