TeamPCP组织在2026年3月发动级联式供应链攻击,通过攻破安全扫描工具Trivy,层层渗透最终控制热门AI代理包LiteLLM的PyPI发布管道,发布两个恶意版本(1.82.7和1.82.8),暴露时间仅约40分钟。 攻击导致超过2500家企业、约43.4万个CI/CD管道暴露,Hudson Rock独立获取的攻击者存档包含153GB、433,909个文件,涉及Nvidia、AWS、三星、欧洲委员会等知名机构。
研究答案

Create a landscape editorial hero image for this Studio Global article: What was the scope and impact of the March 2026 LiteLLM supply chain attack, including how TeamPCP carried out the breach, which organizatio. Article summary: Here is a comprehensive answer based on the latest threat-intelligence findings from CloudSEK, Hudson Rock, the Cloud Security Alliance, Trend Micro, and others.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make i
2026年3月,威胁组织TeamPCP发动了一场级联式供应链攻击——从安全扫描工具入手,最终攻陷了Python生态中最热门的开源AI代理包LiteLLM。这场攻击可能导致2500+家企业暴露,43.4万+个CI/CD管道被入侵,433,909份凭证文件被盗,打包成一个153GB的存档。以下是事件的完整还原、受影响范围和至今仍未平息的危机。
TeamPCP(也被追踪为PCPcat、ShellForce、DeadCatx3)是一个以经济利益为驱动的网络犯罪组织,自2025年中开始活跃。其2026年3月的攻击行动以级联式架构著称:从一名受害者的CI/CD管道窃取的凭证,成为攻击下一个目标的人口
。攻击在五天内展开:
TeamPCP利用pull_request_target工作流配置缺陷(一种"PwnRequest"漏洞)获得Aqua Security基础设施的初始访问权限。他们拦截了一个刚轮换的
aqua-bot服务账号个人访问令牌,并将版本标签强制推送至恶意提交。77个trivy-action标签中的76个,以及全部7个setup-trivy标签被劫持。此次初始入侵被跟踪为CVE-2026-33634(CVSS 9.8,严重级)
。
利用从Trivy受害者窃取的令牌,TeamPCP以Checkmarx的cx-plugins-releases服务账号身份认证,推送了恶意的KICS版本。
LiteLLM的构建管道自动安装了被攻陷的Trivy扫描器,使恶意软件获得运行环境读取权限。TeamPCP窃取了LiteLLM的PyPI发布令牌,向PyPI发布了两个恶意版本——1.82.7和1.82.8。恶意包仅在PyPI上存在了约40分钟就被发现
。
该恶意软件使用**.pth文件注入技术,在每次Python解释器启动时自动执行,无需显式导入——这使得检测变得极其困难。在受感染的运行环境中,这个被Google跟踪为SANDCLOCK**的载荷会收集SSH密钥、AWS/GCP/Azure凭证、Kubernete服务账号令牌和数据库密码
。
| 来源 | 数据 |
|---|---|
| CloudSEK(重建的暴露面) | 2500+企业可能已暴露 |
| CloudSEK(CI/CD管道) | 约43.4万条管道运行触及 |
| Hudson Rock(归因的CI运行环境转储) | 118,829个转储,涉及2,488个企业域名 |
| 存档大小 | 153 GB,433,909个文件 |
科技: Nvidia、AWS、三星、Salesforce、Cisco、ServiceNow、Microsoft、HP、NGINX、Zscaler、TomTom
企业: 西门子、大众汽车、联邦快递、标普全球、约翰迪尔、Epic Games、德勤、Accenture Federal Services
电信/媒体: Orange、BT集团、SiriusXM/AdsWizz
其他: 伦敦证券交易所集团、再生元制药、德国铁路
通过最初的Trivy入侵,欧洲委员会也遭到攻击,导致AWS管理凭证被窃取,约340GB未压缩数据被盗,42个内部客户和29个其他欧盟实体受到影响。
FBI于2026年7月2日发布了FLASH警告,提醒受该攻击影响的企业应将所有外泄的数据和凭证视为持续风险,因为关联行为者极可能将其武器化。
尽管攻击严重,但由于以下几个原因,风险远未解除:
获取并分析了该存档的Hudson Rock报告称,这个153GB的数据集目前尚未广泛流传——他们称这是一个"密钥轮换的关键窗口期",供企业在数据最终泄露前轮换密钥。
安全研究员Kevin Beaumont测试了一家声称已轮换所有密钥的企业凭证,结果发现:"几乎所有密钥仍然可用"。
大量被转储的文件包含数据库密码、API密钥和云凭证,但没有任何企业邮箱、自定义域名或内部服务器名称可以识别其归属组织。这些组织甚至无法知道自己是否被波及。
2500+企业的数据反映的是重建的暴露面,并非确认每家企业都已被入侵。CloudSEK强调,每家在名单上的企业都应独立核实。但数据集已在多家威胁情报机构手中,按数据泄露的自然规律,更广泛的传播只是时间问题。
任何符合以下条件的企业:
...都应将该环境中所有可访问的密钥视为已泄露,并立即轮换,即使没有发现明显的入侵迹象。FBI的FLASH警告亦重申:将被窃取的凭证视为持续风险,因为关联行为者极可能将其武器化
。
TeamPCP向世界证明:一个未撤销的令牌,穿透三层工具,就能将一个凭证泄露变成生态级的灾难。LiteLLM攻击是一个严峻的警示:在现代化软件供应链中,你用来发现漏洞的工具,本身就是最致命的漏洞。
| 关键指标 | 数值 |
|---|---|
| 恶意包暴露窗口 | 约40分钟 |
| 潜在暴露企业数 | 2500+ |
| 暴露的CI/CD管道数 | 约43.4万 |
| 归因的CI运行环境转储数(Hudson Rock) | 118,829 |
| 存档大小 | 153 GB |
| 文件总数 | 433,909 |
| 归因的企业域名数(Hudson Rock) | 2,488 |
| 已知的受害者企业数 | **25+**家大型企业 |
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
TeamPCP组织在2026年3月发动级联式供应链攻击,通过攻破安全扫描工具Trivy,层层渗透最终控制热门AI代理包LiteLLM的PyPI发布管道,发布两个恶意版本(1.82.7和1.82.8),暴露时间仅约40分钟。
TeamPCP组织在2026年3月发动级联式供应链攻击,通过攻破安全扫描工具Trivy,层层渗透最终控制热门AI代理包LiteLLM的PyPI发布管道,发布两个恶意版本(1.82.7和1.82.8),暴露时间仅约40分钟。 攻击导致超过2500家企业、约43.4万个CI/CD管道暴露,Hudson Rock独立获取的攻击者存档包含153GB、433,909个文件,涉及Nvidia、AWS、三星、欧洲委员会等知名机构。
这153GB的数据集尚未公开泄露,Hudson Rock称之为'密钥轮换的关键窗口';但安全研究员Kevin Beaumont发现,声称已完成轮换的企业中'几乎所有密钥仍然可用',且大量被盗凭证无法识别归属组织。