DémantÚlement de TeamPCP : attaques supply chain via Trivy et LiteLLM, deanonymisation d'un opérateur
đïž Contexte Article publiĂ© le 27 aoĂ»t 2026 par la Flare Emerging Threats Team sur flare.io. Il documente lâinvestigation ayant conduit Ă la deanonymisation dâun opĂ©rateur du groupe TeamPCP et aux arrestations de deux individus liĂ©s Ă ce groupe. đŻ Qui est TeamPCP ? TeamPCP est un groupe cybercriminel apparu fin 2025, initialement spĂ©cialisĂ© dans lâexploitation opportuniste de services cloud exposĂ©s : Scan automatisĂ© dâAPIs Docker, plans de contrĂŽle Kubernetes, dashboards Ray, instances Redis DĂ©ploiement de conteneurs sur chaque hĂŽte compromis, transformĂ©s en nĆuds de scan et de proxy Revenus via minage XMRig (Monero), rĂ©seau proxy louĂ©, et revente/extorsion de donnĂ©es volĂ©es En dĂ©cembre 2025 : campagne React2Shell contre des applications Next.js, revendiquant plus de 59 000 serveurs compromis en moins de 48 heures đ Pivot vers la supply chain logicielle (2026) En fĂ©vrier 2026, TeamPCP exploite un workflow GitHub Actions mal configurĂ© dans Aqua Security Trivy (scanner de vulnĂ©rabilitĂ©s open-source le plus dĂ©ployĂ©) et vole un token de compte de service. La rotation des credentials est incomplĂšte, laissant un accĂšs rĂ©siduel. ...