Группа TeamPCP сумела получить доступ к защищённым программным репозиториям, используя всего одну украденную учётную запись. В результате они внедрили вредоносный код, который быстро распространился по пяти экосистемам всего за пять дней. Для бизнеса это означает серьезные риски, связанные с функционированием цепочки поставок.
История атаки
В марте 2026 года TeamPCP воспользовалась уязвимостями, связанными с несанкционированным доступом к репозиториям, такими как LiteLLM, используемый тысячами организаций для интеграции с AI-сервисами. Объёмы использования этого программного обеспечения исчисляются миллионами загрузок. Метод атаки на этот момент не раскрыт, но акцент должен смещаться на усовершенствование управления идентификацией и доступом. Одна уязвимая учетная запись стала впускной дверью для внедрения вредоносного кода в систему.Конкретные последствия для бизнеса
Вредоносное ПО, запущенное через заражённые репозитории, собрало миллионы ключей доступа и учетных записей, в том числе к API, предназначенным для управления AI-приложениями. Эта атака подчеркивает проблему управления доступом в организации: если идентификация — стеной безопасности, то каждое украденное имя пользователя — это её подрыв. Актуальное количество украденных учетных этих оценивается Recorded Future в 1 миллион лишь для GitHub, открывая новые возможности для атакующих.Среди выявленных уязвимостей в безопасной цепочке программного обеспечения такая атака — типичной: один недостаточно защищённый элемент может повлечь за собой кризис работы всей системы. Каждый шаг по цепочке версий ПО может быть использован для доступа к следующему, если первоначальная точка входа не защищена должным образом.
Выводы для российских компаний
Российским организациям следует обратить внимание на эту ситуацию, как на реальный шанс переосмыслить подход к обеспечению кибербезопасности. Важно не только следить за обновлениями компонентов программного обеспечения, но и внедрять многоуровневые системы защиты, такие как криптографическая подписка и обнаружение аномалий на базе AI. Это может снизить риск новых атак, обеспечивая дополнительный барьер для злоумышленников.Следующий шаг включает необходимость пересмотра политики управления доступом и регулярной смены учётных данных, чтобы минимизировать уязвимость ключевых сервисов от потенциальных угроз.