Un attore della supply chain ha costruito una cache riutilizzabile di segreti di build rubati

TeamPCP ha sovrascritto i release tag sull'azione Checkmarx ast-github-action e ha commesso composite actions che rubano credenziali chiamando l'azione legittima. Il pacchetto Checkmarx compromesso e una separata compromissione di LiteLLM su PyPI hanno permesso la raccolta di credenziali cloud, chiavi SSH, configurazioni Kubernetes e segreti di build/processo. I ricercatori hanno osservato TeamPCP mentre validava, cifrava e metteva in staging quei segreti su domini controllati dagli aggressori per un uso successivo. CISA ha aggiunto CVE-2026-33634 al KEV e agli strumenti di rilevamento pubblici per questa campagna e la compromissione di LiteLLM su PyPI è rilevabile con gli strumenti disponibili.

Part of the PlainSec briefing for 2026-04-01

Every edition of this story: Un attore della supply chain ha costruito una cache riutilizzabile di segreti di build rubati

CVEs

Sources