Campagne TeamPCP : compromission en chaĂźne de Trivy, KICS, LiteLLM et Telnyx via CI/CD
đ Contexte Article publiĂ© le 2 avril 2026 (mis Ă jour le 8 avril) par Alessandro Brucato sur le blog de Tracebit. Il documente la campagne TeamPCP, une sĂ©rie dâattaques supply chain ciblant des outils open source largement utilisĂ©s dans les pipelines CI/CD, et prĂ©sente une approche de dĂ©tection par canary credentials. đ Chronologie de la campagne 19 mars : Compromission de plusieurs GitHub Actions du scanner Trivy (Aqua Security) 22 mars : Utilisation des credentials volĂ©s pour compromettre des dizaines de packages npm via un ver auto-propagant nommĂ© CanisterWorm ; publication de versions malveillantes de Trivy sur Docker Hub 23 mars : Compromission des GitHub Actions et extensions OpenVSX du scanner KICS (Checkmarx) avec un malware similaire 24 mars : Compromission du package PyPI LiteLLM (deux versions malveillantes publiĂ©es) 27 mars : Compromission du package PyPI Telnyx (deux versions malveillantes publiĂ©es) đŠ Comportement du malware Tous les incidents dĂ©ploient le âTeamPCP Cloud Stealerâ, un malware de collecte massive de credentials : ...