Threat Advisories

Attacco alla catena di approvvigionamento di TeamPCP: rese note le organizzazioni colpite

Scritto da Integrity360 | 13 ago 2026, 13:08:05

CloudSek, fornitore di soluzioni per la gestione dei rischi digitali, ha pubblicato un elenco delle organizzazioni colpite da una campagna di grande risonanza condotta da TeamPCP.

TeamPCP è un attore malintenzionato specializzato in attacchi alla catena di approvvigionamento, a cui vengono attribuiti il malware Shai Hulud e le sue varianti.

In questa recente rivelazione, si sospetta che TeamPCP stia utilizzando una nuova variante del malware, SANDCLOCK, anch’essa un programma di furto di informazioni dotato di funzionalità di fuga dal container, raccolta di credenziali e crittografia in transito. È interessante notare che il malware tenta di inviare le credenziali raccolte a un canale di comando e controllo; tuttavia, se l’operazione fallisce, il malware crea un repository all’interno del repository GitHub, rendendo pubblico l’attacco.

Cercando i repository GitHub creati dal malware, Cloudsek ha stilato un elenco pubblico delle organizzazioni colpite, che comprende circa 2.500 organizzazioni.

L’attacco è specializzato nel compromettere le pipeline CICD. Molte delle aziende colpite sono tra le prime ad aver adottato l’intelligenza artificiale (AI), il che evidenzia il rischio intrinseco insito nelle moderne e complesse implementazioni CICD che si basano su centinaia o migliaia di pacchetti software open source.

Si incoraggiano le organizzazioni a rivedere le proprie pratiche relative alle pipeline CICD, monitorando il codice utilizzato alla ricerca di componenti dannosi e riducendo la superficie di attacco.

 

Le credenziali interessate da questo incidente includono:

Credenziali AWS

Credenziali Azure

Chiavi API OpenAI
Token degli account di servizio Kubernetes
Variabili d'ambiente locali
Dati del portafoglio di criptovalute

Credenziali cloud
Tutti i token API
Chiavi SSH

 

Se ritenete che la vostra organizzazione possa essere stata coinvolta in questo incidente, o se siete preoccupati per il rischio che ciò comporti per una pipeline CICD nel vostro ambiente di sviluppo, contattate Integrity360 per ricevere assistenza. Le aziende incluse nell'elenco delle organizzazioni coinvolte devono contattare il team di risposta agli incidenti di Integrity360 il prima possibile.