FBI警告駭客組織TeamPCP鎖定軟體開發者,針對開發工具與CI/CD發動供應鏈攻擊

圖片來源: 

FBI

美國聯邦調查局(FBI)於7月2日發布資安警示(FLASH),提醒企業留意駭客組織TeamPCP發動的大規模軟體供應鏈攻擊。FBI指出,攻擊者透過竄改廣泛使用的開發工具與資安工具,在合法軟體套件植入惡意程式碼,進而竊取雲端存取權杖(Token)、SSH金鑰、Kubernetes Secrets等敏感資訊,並取得受害環境的持續存取權限。

FBI表示,TeamPCP於2026年間曾竄改Trivy、KICS、LiteLLM及Telnyx Python SDK等常用開發工具與套件,利用這些廣泛部署於企業CI/CD流程、雲端基礎架構及資安工作流程中的工具,作為供應鏈攻擊入口點,將惡意程式碼植入受害者環境。此外,該組織也涉及資料外洩勒索活動,除公開受害者名單外,並威脅公布竊得資料。FBI建議企業採取一系列防範措施,包括讓GitHub Actions工作流程固定使用已驗證的Commit SHA雜湊值,輪替CI/CD憑證,啟用多因素驗證(MFA),並加強CI/CD流程監控等,以降低供應鏈攻擊風險。