Масштабна кібератака, здійснена угрупованням TeamPCP, призвела до компрометації ключів доступу понад 2,5 тисяч організацій по всьому світу. Як повідомляє TechRadar, інцидент стався через вразливість у сканері безпеки Trivy від Aqua Security, яку зловмисники використали 24 березня 2026 року.
LiteLLM — шлюз із відкритим кодом, що об'єднує понад 100 великих мовних моделей під єдиний API-інтерфейс, автоматично завантажив модифікований пакет Trivy без перевірки цифрового підпису. Це дозволило шкідливому програмному забезпеченню отримати права адміністратора на сервері та встановити програми для викрадення даних.
Унаслідок атаки хакери отримали доступ до ключів хмарних сервісів, SSH, токенів Kubernetes, змінних оточення та ключів провайдерів штучного інтелекту. За даними аналітиків CloudSEK і Hudson Rock, серед постраждалих — такі гіганти, як Cisco, Samsung, Salesforce, Amazon Web Services, Airbus U.S. Space & Defense, Thales Group, Deutsche Bahn, Munich Re та London Stock Exchange Group. Загалом викрадено облікові дані понад 2 500 організацій і 434 тисяч CI/CD-конвеєрів.
Експерти Hudson Rock дослідили масив даних обсягом 195 терабайтів і опублікували архів на 153 гігабайти. Вони наголошують, що ця атака значно небезпечніша за звичайний витік даних, оскільки зловмисники отримали універсальний доступ до багатьох захищених систем без потреби зламувати кожну окремо.
"Деякі з викрадених цифрових ключів досі залишаються дійсними", — зазначив незалежний дослідник із кібербезпеки Кевін Бомонт.
Попри публічні заяви компаній про заміну всіх скомпрометованих ключів, частина з них досі не відкликана. Аналітичні фірми вже відкрили спеціальні онлайн-інструменти для перевірки доменів, аби компанії могли оцінити власні ризики та захистити свої дані.

