黑客集團TeamPCP喺2026年3月利用Trivy掃描器嘅PwnRequest漏洞,5日內連環攻陷KICS同LiteLLM,惡意套件喺PyPI上暴露僅40分鐘,但已竊取153GB共433,909個檔案嘅機密資料。 受影響機構超過2500間,包括Nvidia、AWS、Samsung、Salesforce、Cisco、微軟、西門子、福士、聯邦快遞、歐洲委員會等,434,000個CI/CD管道暴露。
研究答案

Create a landscape editorial hero image for this Studio Global article: What was the scope and impact of the March 2026 LiteLLM supply chain attack, including how TeamPCP carried out the breach, which organizatio. Article summary: Here is a comprehensive answer based on the latest threat-intelligence findings from CloudSEK, Hudson Rock, the Cloud Security Alliance, Trend Micro, and others.. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make i
2026年3月,黑客集團TeamPCP發動咗一次連鎖式供應鏈攻擊,由一個安全掃描器入手,最終攻陷咗Python生態系統中極受歡迎嘅AI代理套件LiteLLM。呢次入侵可能令超過2,500間機構受影響,434,000個以上CI/CD管道暴露,黑客竊取咗 153GB 嘅資料,內含 433,909個檔案嘅憑證。以下係詳細經過、受影響機構,以及點解危險仲未過去。
TeamPCP(亦被追蹤為PCPcat、ShellForce同DeadCatx3)係一個由2025年中開始活躍、以金錢為動機嘅網絡犯罪集團。佢哋2026年3月嘅行動最特出嘅係層層遞進嘅攻擊結構:從一個受害者CI/CD管道偷到嘅憑證,變成攻擊下一個目標嘅入場券
。整個攻擊喺五日內展開:
TeamPCP利用Aqua Security基礎設施入面一個 pull_request_target 工作流程設定錯誤(即「PwnRequest」漏洞),取得初始存取權。佢哋攔截咗一個新輪換嘅
aqua-bot 服務帳戶個人存取權杖,然後強行推送版本標籤指向惡意提交。77個 trivy-action 標籤中有76個,以及全部7個 setup-trivy 標籤都被騎劫。呢次初步入侵被追蹤為 CVE-2026-33634(CVSS 9.8,嚴重級別)
。
TeamPCP使用從Trivy受害者偷到嘅權杖,以Checkmarx嘅 cx-plugins-releases 服務帳戶身份驗證,然後推送惡意KICS版本。
LiteLLM嘅構建管道自動安裝咗被入侵嘅Trivy掃描器,令惡意軟件有權讀取運行環境。TeamPCP偷走咗LiteLLM嘅PyPI發布權杖,然後向PyPI發布咗兩個惡意版本——1.82.7同1.82.8。惡意套件喺PyPI上只存在咗大約40分鐘就被發現
。
呢個惡意軟件使用 .pth檔案注入技術,每次Python解譯器啟動就會自動執行,唔需要明確匯入——令偵測更加困難。喺被入侵嘅運行環境中,呢個被Google追蹤為 SANDCLOCK 嘅負載會掃走SSH金鑰、AWS/GCP/Azure憑證、Kubernetes服務帳戶權杖同資料庫密碼
。
| 來源 | 數字 |
|---|---|
| CloudSEK(重建後嘅暴露規模) | 超過2,500間機構潛在暴露 |
| CloudSEK(CI/CD管道) | 約434,000個管道運行受影響 |
| Hudson Rock(已歸因嘅CI運行環境轉儲) | 118,829個轉儲來自2,488個企業域名 |
| 檔案庫大小 | 153 GB,433,909個檔案 |
科技業: Nvidia、AWS、Samsung、Salesforce、Cisco、ServiceNow、Microsoft、HP、NGINX、Zscaler、TomTom
企業: 西門子、福士、聯邦快遞、S&P Global、John Deere、Epic Games、Deloitte、Accenture Federal Services
電訊/媒體: Orange、BT集團、SiriusXM/AdsWizz
其他: 倫敦證券交易所集團、Regeneron Pharmaceuticals、德國鐵路
歐盟委員會亦因為最初Trivy嘅入侵而中招,導致AWS管理憑證外洩,大約340GB未壓縮數據被盜,影響42個內部客戶同29個額外歐盟實體。
FBI喺2026年7月2日發出咗FLASH警告,提醒受影響機構要將外洩嘅數據同憑證視為持續風險,因為關聯嘅黑客好大機會會用嚟發動攻擊。
雖然呢次入侵好嚴重,但風險遠遠未解除,主要有以下幾個原因:
Hudson Rock取得並分析咗呢個檔案庫,報告話呢個153GB嘅數據集目前仲未廣泛流傳——佢哋形容呢個係「機構輪換金鑰嘅關鍵機會窗口」,一旦流出就大件事。
安全研究員Kevin Beaumont測試咗一間聲稱已經全面輪換憑證嘅機構,結果係:「幾乎每一個憑證都用得」。
大量被盜檔案入面嘅資料庫密碼、API金鑰同雲端憑證完全冇公司電郵、自訂域名或內部伺服器名稱,根本冇辦法知道係屬於邊間機構。呢啲機構連自己中咗招都唔知。
2,500+呢個數字反映嘅係重建後嘅暴露規模,唔係每一間機構都被確認入侵。CloudSEK強調名單上嘅每一間機構都應該自行驗證。但係呢個數據集已經落入幾間威脅情報公司手中,按照資料外洩嘅自然週期,預料會進一步廣泛流傳。
任何有以下情況嘅機構:
...都應該將該環境中所有可存取嘅機密視為已洩露,並立即輪換,即使未發現明顯嘅入侵跡象。FBI嘅FLASH警告亦重申:要將外洩嘅憑證視為持續風險,因為關聯黑客好大機會會將佢哋武器化
。
TeamPCP示範咗一個未撤銷嘅權杖,經過三層工具,就可以將單一憑證外洩變成整個生態系統嘅災難。LiteLLM被入侵係一個強烈嘅警示:喺現代軟件供應鏈入面,你信賴嚟搵漏洞嘅工具,本身都可以變成漏洞。
| 關鍵指標 | 數值 |
|---|---|
| 惡意套件暴露時間 | ~40分鐘 |
| 潛在受影響機構 | 超過2,500間 |
| 已暴露CI/CD管道 | 約434,000個 |
| 已歸因CI運行環境轉儲(Hudson Rock) | 118,829個 |
| 檔案庫大小 | 153 GB |
| 檔案總數 | 433,909個 |
| 已歸因企業域名(Hudson Rock) | 2,488個 |
| 已知受害者名稱 | 25間以上大型企業 |
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
黑客集團TeamPCP喺2026年3月利用Trivy掃描器嘅PwnRequest漏洞,5日內連環攻陷KICS同LiteLLM,惡意套件喺PyPI上暴露僅40分鐘,但已竊取153GB共433,909個檔案嘅機密資料。
黑客集團TeamPCP喺2026年3月利用Trivy掃描器嘅PwnRequest漏洞,5日內連環攻陷KICS同LiteLLM,惡意套件喺PyPI上暴露僅40分鐘,但已竊取153GB共433,909個檔案嘅機密資料。 受影響機構超過2500間,包括Nvidia、AWS、Samsung、Salesforce、Cisco、微軟、西門子、福士、聯邦快遞、歐洲委員會等,434,000個CI/CD管道暴露。
Hudson Rock分析顯示,153GB嘅資料庫仲未廣泛流傳,但好多機構聲稱已輪換密碼,實際測試發現幾乎全部仲用得。大量憑證無法識別所屬機構,令風險難以評估。