Veröffentlicht am 07.07.2026
76 Tage. So lange dauerte eine der umfangreichsten und technisch ausgefeiltesten Software-Supply-Chain-Kampagnen, die je dokumentiert wurden. In dieser Zeit infiltrierten Angreifer der Gruppe TeamPCP (auch bekannt als DeadCatx3, PCPcat, ShellForce, UNC6780) Dutzende vertrauenswürdiger Open-Source-Sicherheitswerkzeuge, stahlen über 300 GB Daten und Credentials von mehr als 500.000 Maschinen, und kompromittierten schätzungsweise 1.000 SaaS-Umgebungen. Das FBI warnte am 2. Juli 2026 offiziell vor der Gruppe. Noch heute sind viele Entwickler und Betreiber ahnungslos, ob ihre Systeme betroffen sind.
Dieser Artikel erklärt, was passiert ist, wie die Kampagne funktionierte, ob Sie gefährdet sind – und vor allem: welche Schritte Sie jetzt ergreifen müssen.
Ende Februar 2026 begannen die Angreifer mit einer gezielten Infiltration des GitHub-Repositories von Aqua Security, Betreiber von Trivy – einem der weltweit meistgenutzten Open-Source-Schwachstellenscanner. Sie exploitierten eine pull_request_target-Schwachstelle und stahlen einen GitHub PAT (Personal Access Token) mit Schreibrechten. Trivy wird von Zehntausenden Entwicklungsteams täglich eingesetzt – wer Trivy kompromittiert, erhält Zugriff auf die Entwicklungsinfrastruktur großer Teile der IT-Industrie.
Am 1. März 2026 publizierte Aqua Security einen ersten Disclosure und versuchte, die Credentials zu rotieren. Doch die Rotation war unvollständig. Ein residualer Service-Account-Token blieb aktiv – und das war ausreichend.
Am 19. März 2026 um 17:43 UTC schlug die Hauptwelle zu: TeamPCP force-pushte Schadcode in 76 von 77 Versions-Tags des aquasecurity/trivy-action Repositories und alle 7 Tags von aquasecurity/setup-trivy. Gleichzeitig veröffentlichten sie eine bösartige Trivy-Version v0.69.4 auf GitHub Releases, Docker Hub und AWS ECR. Ein Sicherheitsmerkmal sorgte dafür, dass die Malware ihren Schadcode vor der legitimen Scan-Logik ausführte – CI/CD-Pipelines sahen nach außen hin völlig normal aus.
Aqua Security erkannte den Angriff um 20:38 UTC – also fast 3 Stunden später. Für Tausende bereits existierende Builds war es da zu spät.
Doch damit nicht genug. In den nächsten 79 Tagen führten die Angreifer mindestens 7 weitere große Wellen durch:
Nach Angaben des FBI wurden insgesamt mehr als 300 Pakete über alle Wellen hinweg infiziert. Das Bemerkenswerte: Die Angreifer wechselten regelmäßig zwischen verschiedenen Malware-Varianten – CanisterWorm, Mini Shai-Hulud, Miasma – um Erkennungsmuster zu erschweren.
TeamPCP setzte ein modulares Malware-Framework ein, das vier Hauptkomponenten umfasste:
CanisterWorm war der Kern der npm-Kampagne. Nach der Ausführung stahl er npm-Publish-Tokens aus der Entwicklerumgebung – die Schlüssel, mit denen Entwickler neue Paketversionen auf npm veröffentlichen dürfen. Danach kopierte sich der Wurm automatisch in alle vom Opfer verwalteten Pakete. Ein entwickler mit 20 Paketen infizierte damit de facto 20 weitere Pakete. Die Ausbreitungsgeschwindigkeit war exponentiell: Laut Endor Labs wurden 373 bösartige Package-Version-Einträge über 169 npm-Paketnamen registriert – fast alles innnerhalb weniger Tage.
Google Threat Intelligence Group (GTIG) identifizierte SANDCLOCK als den primären Credential-Stealer der Gruppe. Er extrahierte:
Damit erhielten die Angreifer nicht nur Zugriff auf die aktuellen Systeme – sie bekamen die Schlüssel zur Infrastruktur der betroffenen Organisationen und konnten sich dauerhaft einarbeiten.
Während CanisterWorm nur auf npm lief, waren Mini Shai-Hulud und seine Miasma-Variante in der Lage, sich selbst sowohl über npm als auch über PyPI zu verbreiten. Das ermöglichte eine deutlich höhere Reichweite und erschwerte Containment-Maßnahmen dramatisch.
Das gefährlichste Merkmal: TeamPCP nutzte das Internet Computer Protocol (ICP) Blockchain-Netzwerk als Command-and-Control-Infrastruktur (C2). Das bedeutet, dass traditionelle Domain-Takedown-Maßnahmen vollständig wirkungslos sind. Ein C2-Knoten über eine normale Domain lässt sich abschalten – ein dezentralisiertes Blockchain-Netzwerk nicht.
Das ist die unbequeme Wahrheit: Fast jeder modernen Entwickler könnte betroffen sein.
Die betroffenen Pakete sind nicht obskure Randnotizen – es sind Werkzeuge, die Zehntausende Entwickler täglich nutzen:
Unit 42 (Palo Alto Networks) dokumentierte, dass über 500.000 Maschinen infiziert wurden. Mandiant schätzt mindestens 1.000 SaaS-Umgebungen als bestätigt kompromittiert – mit einer potenziellen Dunkelziffer von 5.000–10.000 betroffenen CI/CD-Pipelines.
Betroffen sind:
trivy --version aus. Zeigt es v0.69.4, v0.69.5 oder v0.69.6 an, ist das System kompromittiert. Prüfen Sie auch Docker-Images: docker images | grep trivy.pip show litellm – Versionen 1.82.7 oder 1.82.8 sind bösartigpip show telnyx – Versionen 4.87.1 und 4.87.2 sind infiziertpackage.json und package-lock.json nach Paketen aus diesen Namespaces:
systemctl --user list-units | grep pgmon und ls -la ~/.local/share/pgmon/msbuild.exe im Startup-Ordner (%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\)npm list @bitwarden/cli – Version 2026.4.0 ist bösartig. Aktualisieren Sie auf v2026.4.1.tpcp-docs oder docs-tpcp suchen – ein Zeichen, dass der Fallback-Exfiltrationsmechanismus ausgelöst wurde.uses: aquasecurity/trivy-action@v0.35.0) auf vollständige, unveränderliche Commit-SHA-Hashes. Beispiel:
uses: aquasecurity/trivy-action@abc123def456789...
Das verhindert, dass Angreifer alte Tags nachträglich überschreiben können.
Zur Einordnung: Am 25. März 2026 veröffentlichte das SANS Institute einen Report mit dem Titel „When the Security Scanner Became the Weapon" – eine düstere Umschreibung dessen, was passiert war. Die Angreifer hatten die Tools, auf die IT-Teams zum Schutz ihrer Systeme vertrauen, selbst zur Waffe gemacht.
Am 19. Mai 2026 veröffentlichte TeamPCP kurzzeitig sogar den Shai-Hulud-Quellcode auf GitHub, bevor er entfernt wurde. Das beschleunigte die Entstehung von Copycat-Angriffen erheblich – mehrere unabhängige Angreifer-Gruppen integrierten Komponenten des Codes in ihre eigenen Kampagnen.
Am 2. Juli 2026 veröffentlichte das FBI die FLASH-Warnung FLASH-20260702-01 mit vollständigen TTPs (Tactics, Techniques, Procedures), Indicators of Compromise (IOCs) und Handlungsempfehlungen.
Für deutsche KMU und Website-Betreiber ist dieser Vorfall in mehrfacher Hinsicht datenschutzrechtlich relevant:
Die TeamPCP-Kampagne stellt einen Wendepunkt dar: Sie zeigt, dass Angreifer nicht mehr nur Software angreifen – sie greifen die Lieferketten an, über die Software verteilt wird. Ein Entwickler, der ein Tool benutzt, das kompromittiert ist, wird selbst zur Waffe.
Das FBI nennt TeamPCP eine „Advanced Persistent Threat Group". Das ist eine Untertreibung. Was sie getan haben, ist systematischer, großflächiger und technisch ausgefeilter als die meisten bisherigen Supply-Chain-Angriffe.
Die gute Nachricht: Es gibt konkrete Maßnahmen, die Sie heute ergreifen können. Die beste Nachricht: Viele dieser Maßnahmen – Pinning von Commit-SHAs, phishing-resistente MFA, Behavioral Monitoring – schützen Sie nicht nur vor dieser Kampagne, sondern vor der gesamten nächsten Generation von Supply-Chain-Angriffen.
Die einzige schlechte Nachricht: Warten ist das Teuerste. Nicht nur in Euro und Cent – sondern auch in den 500.000 Maschinen, die bereits betroffen sein könnten.
Handeln Sie jetzt.