Cuộc tấn công tầng của TeamPCP vào tháng 3/2026 nhắm vào LiteLLM đã khiến hơn 2.500 tổ chức và gần 434.000 đường ống CI/CD có nguy cơ lộ lọt chỉ trong 40 phút, đánh cắp một kho lưu trữ 153 GB chứa 433.909 tệp thông ti... Cuộc tấn công cho thấy cách một công cụ bảo mật bị xâm phạm (Trivy) có thể mở khóa mã thông báo...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What was the scope and impact of the March 2026 LiteLLM supply chain attack, including how TeamPCP carried out the breach, which organizatio. Article summary: Here is a comprehensive answer based on the latest threat-intelligence findings from CloudSEK, Hudson Rock, the Cloud Security Alliance, Trend Micro, and others.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make i
Vào tháng 3 năm 2026, nhóm đe dọa TeamPCP đã thực hiện một cuộc tấn công chuỗi cung ứng tầng bắt đầu từ một máy quét bảo mật và kết thúc bằng việc xâm phạm LiteLLM, một trong những gói proxy AI nguồn mở phổ biến nhất trong hệ sinh thái Python. Vụ việc có khả năng đã lộ lọt thông tin của hơn 2.500 tổ chức, xâm phạm hơn 434.000 đường ống CI/CD, và đánh cắp 433.909 tệp thông tin xác thực trong một kho lưu trữ 153 GB . Dưới đây là những gì đã xảy ra, ai bị ảnh hưởng và tại sao nguy hiểm vẫn chưa kết thúc.
TeamPCP (còn được theo dõi với tên PCPcat, ShellForce và DeadCatx3) là một nhóm tội phạm mạng có động cơ tài chính, hoạt động từ giữa năm 2025 . Chiến dịch tháng 3 năm 2026 của chúng đáng chú ý vì kiến trúc tầng: thông tin xác thực đánh cắp từ đường ống CI/CD của nạn nhân này trở thành vectơ truy cập cho mục tiêu tiếp theo
. Chuỗi tấn công diễn ra trong năm ngày:
TeamPCP giành quyền truy cập ban đầu vào cơ sở hạ tầng của Aqua Security bằng cách khai thác lỗ hổng cấu hình quy trình làm việc pull_request_target — một lỗ hổng "PwnRequest" . Chúng đã đánh chặn mã thông báo truy cập cá nhân mới được xoay vòng cho tài khoản dịch vụ
aqua-bot và ép đẩy các thẻ phiên bản trỏ đến các commit độc hại. 76 trong số 77 thẻ trivy-action và tất cả 7 thẻ setup-trivy đã bị chiếm quyền . Cuộc xâm phạm đầu tiên này được theo dõi với mã CVE-2026-33634 (CVSS 9.8 Nghiêm trọng)
.
Sử dụng mã thông báo đánh cắp từ nạn nhân của Trivy, TeamPCP xác thực với tư cách là tài khoản dịch vụ cx-plugins-releases của Checkmarx và đẩy các bản phát hành KICS độc hại .
Đường ống xây dựng của LiteLLM tự động cài đặt máy quét Trivy đã bị xâm phạm, cấp cho phần mềm độc hại quyền đọc môi trường runner. TeamPCP đã đánh cắp mã thông báo xuất bản PyPI của LiteLLM và phát hành hai phiên bản độc hại — phiên bản 1.82.7 và 1.82.8 — lên PyPI . Các gói độc hại chỉ tồn tại trong khoảng 40 phút trước khi bị phát hiện
.
Phần mềm độc hại LiteLLM triển khai tải trọng ba giai đoạn :
Phần mềm độc hại sử dụng kỹ thuật chèn tệp .pth để tự động thực thi mỗi khi trình thông dịch Python khởi động, không cần import rõ ràng — khiến nó đặc biệt khó phát hiện . Trên các runner bị xâm phạm, tải trọng — được Google theo dõi với tên SANDCLOCK — đã quét các khóa SSH, thông tin xác thực AWS/GCP/Azure, mã thông báo tài khoản dịch vụ Kubernetes và mật khẩu cơ sở dữ liệu
.
| Nguồn | Con số |
|---|---|
| CloudSEK (tái tạo mức độ lộ lọt) | Hơn 2.500 tổ chức có khả năng bị lộ |
| CloudSEK (đường ống CI/CD) | ~434.000 lượt chạy pipeline bị ảnh hưởng |
| Hudson Rock (các bản dump CI runner được xác định) | 118.829 bản dump từ 2.488 tên miền doanh nghiệp |
| Kích thước kho lưu trữ | 153 GB, 433.909 tệp |
Các nạn nhân được xác định danh tính bởi nhiều công ty tình báo mối đe dọa bao gồm :
Công nghệ: Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Microsoft, HP, NGINX, Zscaler, TomTom
Doanh nghiệp: Siemens, Volkswagen, FedEx, S&P Global, John Deere, Epic Games, Deloitte, Accenture Federal Services
Viễn thông/Truyền thông: Orange, BT Group, SiriusXM/AdsWizz
Khác: London Stock Exchange Group, Regeneron Pharmaceuticals, Deutsche Bahn
Ủy ban châu Âu cũng bị xâm phạm thông qua cuộc tấn công Trivy ban đầu, dẫn đến việc đánh cắp thông tin xác thực quản lý AWS và khoảng 340 GB dữ liệu chưa nén bị đánh cắp, ảnh hưởng đến 42 khách hàng nội bộ và 29 thực thể EU khác .
Các loại dữ liệu bị đánh cắp bao gồm :
FBI đã ban hành một cảnh báo FLASH vào ngày 2 tháng 7 năm 2026 cảnh báo rằng các tổ chức bị ảnh hưởng bởi chiến dịch này nên coi dữ liệu và thông tin xác thực bị đánh cắp là rủi ro dai dẳng vì các tác nhân liên quan có khả năng sẽ vũ khí hóa chúng .
Bất chấp mức độ nghiêm trọng của vụ việc, rủi ro vẫn chưa được ngăn chặn vì một số lý do:
Hudson Rock, công ty đã có được và phân tích kho lưu trữ, báo cáo rằng bộ dữ liệu 153 GB hiện chưa được lưu hành rộng rãi — gọi đây là "cơ hội quan trọng" để các tổ chức xoay vòng khóa trước khi nó bị rò rỉ .
Nhà nghiên cứu bảo mật Kevin Beaumont đã thử nghiệm thông tin xác thực từ một tổ chức tuyên bố đã xoay vòng mọi thứ. Phát hiện của ông: "Hầu như cái nào cũng hoạt động" .
Một phần lớn các tệp bị dump chứa mật khẩu cơ sở dữ liệu, khóa API và thông tin xác thực đám mây không có bất kỳ email công ty, tên miền tùy chỉnh hoặc tên máy chủ nội bộ nào để xác định tổ chức sở hữu. Các tổ chức đó không thể biết mình có bị ảnh hưởng hay không .
Con số hơn 2.500 phản ánh mức độ lộ lọt được tái tạo, không phải xác nhận xâm phạm cho mọi tổ chức. CloudSEK nhấn mạnh rằng mọi tổ chức trong danh sách nên tự xác minh . Tuy nhiên, bộ dữ liệu hiện đang nằm trong tay nhiều công ty tình báo mối đe dọa, và vòng đời tự nhiên của một vụ vi phạm đồng nghĩa với việc thông tin sẽ được lưu hành rộng rãi hơn.
Bất kỳ tổ chức nào:
...cần coi tất cả các mã bí mật có thể truy cập được từ môi trường đó là đã bị xâm phạm và xoay vòng chúng ngay lập tức, ngay cả khi chưa phát hiện thấy hành vi xâm nhập rõ ràng nào . Cảnh báo FLASH của FBI củng cố điều này: hãy coi thông tin xác thực bị đánh cắp là rủi ro dai dẳng vì các tác nhân liên quan có thể sẽ vũ khí hóa chúng
.
TeamPCP đã chứng minh rằng một mã thông báo chưa bị thu hồi, qua ba lớp công cụ có thể biến một rò rỉ thông tin xác thực duy nhất thành lộ lọt trên toàn hệ sinh thái. Cuộc tấn công LiteLLM là một lời nhắc nhở rõ ràng rằng trong chuỗi cung ứng phần mềm hiện đại, công cụ bạn tin tưởng để tìm ra lỗ hổng cũng có thể tự trở thành lỗ hổng.
| Chỉ số chính | Giá trị |
|---|---|
| Thời gian tồn tại của gói độc hại | ~40 phút |
| Số tổ chức có khả năng bị lộ | Hơn 2.500 |
| Số đường ống CI/CD bị lộ | ~434.000 |
| Số bản dump CI runner được xác định (Hudson Rock) | 118.829 |
| Kích thước kho lưu trữ | 153 GB |
| Tổng số tệp | 433.909 |
| Số tên miền doanh nghiệp được xác định (Hudson Rock) | 2.488 |
| Số nạn nhân đã biết tên | Hơn 25 doanh nghiệp lớn |
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Cuộc tấn công tầng của TeamPCP vào tháng 3/2026 nhắm vào LiteLLM đã khiến hơn 2.500 tổ chức và gần 434.000 đường ống CI/CD có nguy cơ lộ lọt chỉ trong 40 phút, đánh cắp một kho lưu trữ 153 GB chứa 433.909 tệp thông ti...
Cuộc tấn công tầng của TeamPCP vào tháng 3/2026 nhắm vào LiteLLM đã khiến hơn 2.500 tổ chức và gần 434.000 đường ống CI/CD có nguy cơ lộ lọt chỉ trong 40 phút, đánh cắp một kho lưu trữ 153 GB chứa 433.909 tệp thông ti... Cuộc tấn công cho thấy cách một công cụ bảo mật bị xâm phạm (Trivy) có thể mở khóa mã thông báo xuất bản cho mục tiêu tiếp theo (KICS, sau đó là LiteLLM), biến một rò rỉ thông tin xác thực duy nhất thành sự lộ lọt trê...
Kho lưu trữ 153 GB chưa bị rò rỉ công khai, tạo ra cơ hội quan trọng để các tổ chức xoay vòng khóa trước khi thông tin bị phát tán rộng rãi — nhưng hàng nghìn thông tin xác thực bị đánh cắp vẫn thiếu thông tin nhận dạ...