TeamPCP在2026年3月19日至27日间发动了史上最大的CI/CD供应链攻击之一,六天内跨越五个包生态系统,从超过1000个企业云环境中窃取约340GB数据。 攻击从Aqua Security的Trivy漏洞扫描器开始,利用未完全轮换的GitHub个人访问凭证,逐步扩散至LiteLLM、Telnyx、Checkmarx KICS、Bitwarden CLI及Nx Console等工具。
研究答案

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key findings from the FBI alert and Sophos research about the TeamPCP supply chain a. Article summary: Here is the fact-checked synthesis of the TeamPCP campaign based on available sources. A few specific details (Okta's exact recommendations and TeamPCP's link to The Com collective) were not captured in the search result. Topic tags: general, education, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, cha
在2026年3月19日至27日期间,威胁组织TeamPCP实施了被安全研究人员称为“有史以来最大规模的CI/CD供应链攻击之一”的行动IS。该组织利用从连续工具入侵中窃取的凭证,在五个包生态系统中横向移动,共入侵了超过1000个企业云环境,并于3月底正式与Vect勒索软件即服务(RaaS)运营团伙结盟,将窃取的访问权限转化为勒索工具H。2026年7月2日,美国联邦调查局(FBI)网络部门发布了一份至关重要的FLASH警报,详细描述了此次攻击活动并提供了具体的缓解建议IS。本文将综合所有可用情报来源(包括FBI警报、Sophos研究以及完整的攻击链分析)的每一项关键发现。
TeamPCP(谷歌威胁情报组跟踪编号为UNC6780,别名还包括DeadCatx3、PCPcat和ShellForce)的整个攻击始于一个未被完全轮换的GitHub个人访问令牌JG。
在六天内,攻击波及了以下生态系统:
这一系列攻击后来被定性为第一个有记录的自传播供应链蠕虫,能够自主跨越生态系统边界L。
2026年7月2日,FBI网络部门发布了一份关键警报(西班牙媒体于7月3日报道),确认TeamPCP已渗透进开发环境,并窃取了云访问令牌、SSH密钥和Kubernetes机密ISL。
根据警报内容,FBI建议组织机构:
"tpcp-docs"或"docs-tpcp"S。警报还指出,已被窃取的数据和凭证应被视为持续存在的风险S。
Sophos X-Ops于2026年4月24日发表研究,记录了作为TeamPCP行动一部分的Checkmarx KICS和Bitwarden CLI被入侵事件S。关键发现包括:
TeamPCP行动标志着云安全的一个转折点:攻击者不再绕过防御,而是将防御武器化。防御者的关键要点如下:
tpcp-docs或docs-tpcp的暂存仓库。Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
TeamPCP在2026年3月19日至27日间发动了史上最大的CI/CD供应链攻击之一,六天内跨越五个包生态系统,从超过1000个企业云环境中窃取约340GB数据。
TeamPCP在2026年3月19日至27日间发动了史上最大的CI/CD供应链攻击之一,六天内跨越五个包生态系统,从超过1000个企业云环境中窃取约340GB数据。 攻击从Aqua Security的Trivy漏洞扫描器开始,利用未完全轮换的GitHub个人访问凭证,逐步扩散至LiteLLM、Telnyx、Checkmarx KICS、Bitwarden CLI及Nx Console等工具。
FBI网络部门于7月2日发布FLASH警报,确认攻击者窃取了云访问令牌、SSH密钥和Kubernetes机密,并建议将GitHub Actions工作流固定到完整的提交SHA、实施防钓鱼MFA、立即轮换所有凭证。