Масштабная кибератака, совершённая группировкой TeamPCP, привела к компрометации ключей доступа более 2,5 тысяч организаций по всему миру. Как сообщает TechRadar, инцидент произошёл из-за уязвимости в сканере безопасности Trivy от Aqua Security, которую злоумышленники использовали 24 марта 2026 года.
LiteLLM — шлюз с открытым исходным кодом, объединяющий более 100 крупных языковых моделей под единый API-интерфейс, автоматически загрузил модифицированный пакет Trivy без проверки цифровой подписи. Это позволило вредоносному программному обеспечению получить права администратора на сервере и установить программы для кражи данных.
В результате атаки хакеры получили доступ к ключам облачных сервисов, SSH, токенам Kubernetes, переменным окружения и ключам провайдеров искусственного интеллекта. По данным аналитиков CloudSEK и Hudson Rock, среди пострадавших — такие гиганты, как Cisco, Samsung, Salesforce, Amazon Web Services, Airbus U.S. Space & Defense, Thales Group, Deutsche Bahn, Munich Re и London Stock Exchange Group. В общей сложности похищены учётные данные более чем 2 500 организаций и 434 тысячи CI/CD-конвейеров.
Эксперты Hudson Rock исследовали массив данных объёмом 195 терабайт и опубликовали архив на 153 гигабайта. Они подчёркивают, что эта атака значительно опаснее обычной утечки данных, поскольку злоумышленники получили универсальный доступ ко многим защищённым системам без необходимости взламывать каждую отдельно.
"Некоторые из похищенных цифровых ключей до сих пор остаются действительными", — отметил независимый исследователь по кибербезопасности Кевин Бомонт.
Несмотря на публичные заявления компаний о замене всех скомпрометированных ключей, часть из них до сих пор не отозвана. Аналитические фирмы уже открыли специальные онлайн-инструменты для проверки доменов, чтобы компании могли оценить собственные риски и защитить свои данные.

