DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Navigation
  • Accueil
  • Cyber-attaques / fraudes
  • Intelligence artificielle
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Législation
Les derniers articles
  • Illustration de couverture de dcod.ch montrant une silhouette sombre de pirate informatique encapuchonné sur fond de lignes de code bleu-vert, avec l'inscription centrale blanche TeamPCP, représentant TeamPCP : le gang qui piège la supply chain logicielle.
    TeamPCP : le gang qui piège la supply chain logicielle
  • Illustration futuriste pour la veille IA : un cerveau numérique bleu translucide, parcouru de circuits dorés, est au centre d'un tunnel de lumière dynamique composé de flux de données rapides bleus, violets et or, symbolisant la vitesse du progrès technologique.
    IA & Cybersécurité : les 11 actus clés du 27 mai 2026
  • Ingénieure de sécurité chez Apple analysant le code et le statut de validation d'applications sur un grand écran dans les Security Labs, illustrant la lutte contre la fraude sur l'App Store en 2025 avec l'aide de l'IA.
    Sécurité App Store : l’IA bloque 2 milliards de fraudes en 2025
  • Illustration de la cyberattaque où le groupe TeamPCP réclame 50 000 dollars après le vol de 3800 dépôts de code GitHub. Sur un fond violet et orange affichant des lignes de code informatique et du binaire, un logo blanc de crâne de pirate fait face au logo blanc de GitHub, avec la signature du média dcod.ch en bas à droite.
    TeamPCP réclame 50’000 dollars pour 3800 dépôts de code GitHub
  • Photographie d'illustration pour la veille cyberattaque : une silhouette portant un sweat à capuche noir est assise de dos devant plusieurs écrans d'ordinateur affichant du code vert complexe et des données. L'environnement est une salle serveur sombre, éclairée par les lueurs bleues des écrans et des lumières oranges en arrière-plan, évoquant un hacker ou un analyste en action.
    Cyberattaques : les 12 incidents majeurs du 26 mai 2026
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Cybercrime
  • À la une

TeamPCP : le gang qui piège la supply chain logicielle

  • Marc Barbezat
  • 27 mai 2026
  • 4 minutes de lecture
Illustration de couverture de dcod.ch montrant une silhouette sombre de pirate informatique encapuchonné sur fond de lignes de code bleu-vert, avec l'inscription centrale blanche TeamPCP, représentant TeamPCP : le gang qui piège la supply chain logicielle.
Le groupe cybercriminel TeamPCP émerge et provoque des vagues d’attaques sans précédent contre la chaîne d’approvisionnement de codes open source mondialement utilisés.

TL;DR : L’essentiel

  • Depuis mars 2026, cette organisation a compromis plus de 5500 dépôts GitHub et ciblé des registres comme PyPI pour diffuser des charges malveillantes à une échelle inédite.
  • L’ingéniosité technique des attaquants repose sur l’empoisonnement de packages open source et le détournement de pipelines d’intégration continue.
  • Les pirates ont visé les outils de protection des développeurs, introduisant notamment une porte dérobée dans le plugin Jenkins de Checkmarx pour dérober des identifiants de connexion.
  • Cette campagne d’envergure vise le vol de secrets et de jetons d’accès CI/CD, permettant aux attaquants d’étendre leur contrôle sur les infrastructures cloud compromises.
▾ Sommaire
TL;DR : L’essentielPyPI et CI/CD : la supply chain logicielle prise au piègeCheckmarx et KICS : détourner les outils de sécuritéAnalyseTeamPCP : un collectif d’adolescents aux multiples visagesTeamPCP et Megalodon : une menace globale d’envergurequestions fréquentes sur les attaques TeamPCPComment le groupe TeamPCP s’infiltre-t-il dans les environnements de développement ?Pourquoi les outils de sécurité de Checkmarx sont-ils visés par cette campagne ?Qui se cache derrière le collectif TeamPCP ?Qu’est-ce que la campagne Megalodon liée à TeamPCP ?Pour approfondir le sujet

Depuis plusieurs mois, l’industrie du développement observe une escalade sans précédent des compromissions de dépôts de code. Je constate depuis plusieurs semaines une envolée de ces piratages visant à mener des attaques sur la chaîne d’approvisionnement logicielle, avec pour objectif de provoquer de larges compromissions globales et graves. Le collectif TeamPCP s’est mis en évidence au printemps 2026 en compromettant de larges chaînes de création de logiciels et en ciblant des packages largement utilisés par la communauté open source.

PyPI et CI/CD : la supply chain logicielle prise au piège

Cette vaste campagne de TeamPCP ne repose pas sur des failles techniques inédites, mais sur une exploitation méthodique des chaînes de confiance. D’après l’analyse de Unit 42, les attaquants ont visé les systèmes d’intégration et de déploiement continus (CI/CD) pour injecter discrètement des codes malveillants directement au sein des registres de paquets Python. En empoisonnant le pipeline de distribution, chaque mise à jour de projet devenait une opportunité pour dérober de nouveaux secrets de connexion.

Pour contourner les défenses automatisées, ce gang TeamPCP s’est appuyée sur des techniques d’évasion particulièrement agressives. En injectant du code malicieux directement dans des dépendances légitimes ou des projets clonés, les attaquants masquent leur activité sous des flux de développement habituels. Ce subterfuge technique permet d’ignorer les signatures statiques classiques des antivirus et de compromettre les environnements de test de manière transparente.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Checkmarx et KICS : détourner les outils de sécurité

Le mode opératoire franchit un palier critique lorsque les cybercriminels ciblent directement les solutions de protection et d’audit de code. Comme l’indique Trend Micro, les incidents impliquant Keeping Infrastructure as Code Secure (KICS) de Checkmarx et le paquet compromis elementary-data illustrent un détournement majeur où l’outil de validation de la sécurité est lui-même manipulé. Les attaquants exploitent ces processus d’analyse automatique pour extraire des données sensibles directement depuis les phases de test.

Ces brèches successives révèlent de graves lacunes dans la gestion des identifiants au sein des environnements de compilation. Selon SOCRadar, l’intégration d’une porte dérobée au sein du plugin Jenkins de Checkmarx montre que des accès privilégiés peuvent être détournés pour compromettre toute la chaîne de build. Cette compromission offre aux attaquants un moyen furtif de surveiller, de récolter des clés d’API et d’altérer les déploiements logiciels en continu.

👁️

Analyse

TeamPCP s’impose aujourd’hui comme un groupe de cybercriminels à motivation financière particulièrement redoutable. Ce gang a récemment fait couler beaucoup d’encre en empoisonnant massivement des dépôts de code comme GitHub. Il est surtout à l’origine d’une série d’attaques mondiales et très agressives ciblant directement la chaîne d’approvisionnement logicielle.

TeamPCP : un collectif d’adolescents aux multiples visages

Loin des structures étatiques ou des groupes idéologiques traditionnels, l’organisation présente un profil atypique révélé par les rapports techniques de SOCRadar. Apparu fin 2025, ce collectif d’abord spécialisé dans l’exploitation d’environnements cloud s’est rapidement transformé en une force cybercriminelle majeure. Lors d’un entretien avec la presse financière, un porte-parole du groupe a décrit ses membres comme un réseau informel d’adolescents et de jeunes adultes sans opportunités professionnelles rémunérées.

Cette apparente désorganisation n’empêche pas le groupe de déployer une logistique hautement structurée sous divers alias. Qu’ils publient des données volées sous l’étiquette ShellForce, développent leurs outils sur GitHub via DeadCatx3 ou mènent leurs extorsions sous la marque de ransomware CipherForce, les attaquants multiplient les identités numériques. En étendant leurs assauts sur cinq écosystèmes clés incluant GitHub Actions, Docker Hub, npm, PyPI et OpenVSX, ils sont parvenus à compromettre plus de 1000 environnements SaaS et à dérober environ 500 000 identifiants de connexion.

Copie d'écran de la fiche de l'acteur menaçant de TeamPCP (Crédit: SOCRadar)
Fiche de l’acteur menaçant de TeamPCP (Crédit: SOCRadar)

TeamPCP et Megalodon : une menace globale d’envergure

L’ampleur de cette campagne s’est concrétisée par des compromissions majeures touchant des infrastructures critiques mondiales. L’infiltration menée par les attaquants a affecté des géants du secteur comme Palo Alto Networks, Telnyx ou encore l’outil Trivy d’Aqua Security, aboutissant même à la compromission de l’environnement cloud AWS de la Commission européenne. Les données récoltées représentent un volume d’exfiltration de plus de 300 gigaoctets, immédiatement valorisé pour perpétuer de nouvelles vagues d’intrusion.

L’ampleur de ce piratage dépasse le cadre d’un simple incident pour atteindre une dimension systémique. Un article de Wired relate comment l’empoisonnement de l’écosystème open source à une échelle sans précédent menace la confiance globale envers les dépendances logicielles partagées. Cette compromission massive, rappelant l’échelle de plus de 5500 dépôts mentionnée par The Register pour la campagne Megalodon, prouve que la sécurité de la supply chain est devenue le point névralgique de la cyberdéfense moderne.

questions fréquentes sur les attaques TeamPCP

Comment le groupe TeamPCP s’infiltre-t-il dans les environnements de développement ?

Les attaquants exploitent des faiblesses de configuration et volent des secrets d’intégration au sein des pipelines. Ils ciblent particulièrement les jetons d’accès et les clés de déploiement pour usurper l’identité de développeurs légitimes et modifier les projets.

Pourquoi les outils de sécurité de Checkmarx sont-ils visés par cette campagne ?

En compromettant des outils de validation et des utilitaires comme KICS ou le plugin Jenkins de Checkmarx, les attaquants s’immiscent directement au cœur du processus de build. Cela leur permet d’extraire des identifiants hautement privilégiés de manière transparente.

Qui se cache derrière le collectif TeamPCP ?

Ce groupe à motivation financière, apparu fin 2025, est un réseau informel d’adolescents et de jeunes adultes. Il opère sous plusieurs alias comme ShellForce pour la fuite de données, DeadCatx3 pour son outillage logiciel, ou CipherForce pour ses opérations de rançongiciel.

Qu’est-ce que la campagne Megalodon liée à TeamPCP ?

Il s’agit d’une opération d’empoisonnement de code à très grande échelle ayant conduit à l’infection de plus de 5500 dépôts sur la plateforme GitHub. Cette campagne utilise des techniques automatisées pour saturer et infecter les dépendances logicielles publiques.

Pour approfondir le sujet

npm et GitHub : riposte renforcée face aux attaques sur l’open source

npm et GitHub : riposte renforcée face aux attaques sur l’open source

dcod.ch

GitHub réagit aux menaces sur npm avec des mesures de sécurité renforcées. Découvrez comment ces actions protègent l'écosystème open source. Lire la suite

Attaques de la chaîne d'approvisionnement : le cas des extensions Chrome compromises

Attaques de la chaîne d'approvisionnement : le cas des extensions Chrome compromises

dcod.ch

Les attaques de la chaîne d'approvisionnement logicielle représentent une menace croissante comme le rappelle ce cas de compromissions d'extensions Chrome Lire la suite

Initiative OFCS-Planzer : Sécurisation de la chaîne d'approvisionnement logiciel

Initiative OFCS-Planzer : Sécurisation de la chaîne d'approvisionnement logiciel

dcod.ch

La sécurité des chaînes d'approvisionnement est cruciale en cybersécurité. L'OFCS et Planzer Transport SA ont lancé un projet pour aider les entreprises suisses à mieux gérer les cyberrisques logistiques. Lire la suite

Serveurs, API, temps de veille...
DCOD est indépendant et sans revenus. Soutenez le site pour l'aider à couvrir ses frais techniques.

☕ Contribuer aux frais
Etiquettes
  • Checkmarx KICS
  • GitHub
  • Jenkins
  • Megalodon
  • PyPI
  • TeamPCP
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Ingénieure de sécurité chez Apple analysant le code et le statut de validation d'applications sur un grand écran dans les Security Labs, illustrant la lutte contre la fraude sur l'App Store en 2025 avec l'aide de l'IA.
Lire l'article

Sécurité App Store : l’IA bloque 2 milliards de fraudes en 2025

Illustration de la cyberattaque où le groupe TeamPCP réclame 50 000 dollars après le vol de 3800 dépôts de code GitHub. Sur un fond violet et orange affichant des lignes de code informatique et du binaire, un logo blanc de crâne de pirate fait face au logo blanc de GitHub, avec la signature du média dcod.ch en bas à droite.
Lire l'article

TeamPCP réclame 50’000 dollars pour 3800 dépôts de code GitHub

Logo blanc de GitHub sur fond orange avec des lignes de code floues en arrière-plan, illustrant la boulette d'un sous-traitant de la CISA ayant compromis la sécurité GitHub de l'agence.
Lire l'article

Sécurité GitHub : La boulette d’un sous-traitant de la CISA

Des idées de lecture recommandées par DCOD

Ethical Hacking

Sécurité informatique - Ethical Hacking

Ce livre a pour objectif d'initier le lecteur aux techniques des attaquants pour lui apprendre comment se défendre. Cette nouvelle édition tient compte de l'actualité en matière de sécurité informatique et voit l'apparition de trois nouveaux chapitres qui traitent de la sécurité des mobiles, des voitures connectées et de l'étude des malwares.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité Nouvelle Génération

Cybersécurité Nouvelle Génération: Défendre Contre les Attaques Intelligentes grâce à l'IA

Dans un paysage numérique dominé par des menaces en constante évolution, les stratégies traditionnelles de cybersécurité ne suffisent plus. Cybersecurity Next-Generation est votre guide incontournable pour comprendre et mettre en œuvre l'intelligence artificielle comme arme stratégique dans la lutte contre les cyberattaques intelligentes et adaptatives.

📘 Voir sur Amazon
Page frontale du livre Les Secrets du Darknet

Les Secrets du Darknet

Écrit par DarkExplorer, un ancien hacker repenti, ce guide complet vous offre une plongée fascinante dans les coulisses du Darknet, ainsi que les outils et les techniques nécessaires pour naviguer en toute sécurité dans cet univers souvent dangereux et mystérieux.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Input your search keywords and press Enter.

DCOD est 100% indépendant
Vos cafés financent l'hébergement et les outils de veille. Merci !
Offrir un café ☕
☕

Un café pour DCOD ?

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un simple café aide à couvrir les frais techniques.

☕ Offrir un café