Démantèlement de TeamPCP : attaques supply chain via Trivy et LiteLLM, deanonymisation d'un opérateur
🗓️ Contexte Article publié le 27 août 2026 par la Flare Emerging Threats Team sur flare.io. Il documente l’investigation ayant conduit à la deanonymisation d’un opérateur du groupe TeamPCP et aux arrestations de deux individus liés à ce groupe. 🎯 Qui est TeamPCP ? TeamPCP est un groupe cybercriminel apparu fin 2025, initialement spécialisé dans l’exploitation opportuniste de services cloud exposés : Scan automatisé d’APIs Docker, plans de contrôle Kubernetes, dashboards Ray, instances Redis Déploiement de conteneurs sur chaque hôte compromis, transformés en nœuds de scan et de proxy Revenus via minage XMRig (Monero), réseau proxy loué, et revente/extorsion de données volées En décembre 2025 : campagne React2Shell contre des applications Next.js, revendiquant plus de 59 000 serveurs compromis en moins de 48 heures 🔗 Pivot vers la supply chain logicielle (2026) En février 2026, TeamPCP exploite un workflow GitHub Actions mal configuré dans Aqua Security Trivy (scanner de vulnérabilités open-source le plus déployé) et vole un token de compte de service. La rotation des credentials est incomplète, laissant un accès résiduel. ...