DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Navigation
  • Accueil
  • Cyber-attaques / fraudes
  • Intelligence artificielle
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Législation
Les derniers articles
  • Gros plan d'une femme portant les lunettes connectées META Ray-Ban dans une rue animée.
    Lunettes connectée de Meta : la reconnaissance faciale retirée en urgence
  • Illustration conceptuelle de cybersécurité montrant un bouclier numérique vert lumineux avec une serrure centrale, sur fond sombre de réseaux de données, de circuits imprimés et une silhouette de hacker dans l'ombre. Image d'en-tête pour la veille hebdomadaire.
    Cybersécurité : les 14 actualités majeures du 14 juin 2026
  • Illustration montrant un grand chiffre 5 formé de papillons rétro, barré en biais par l'inscription rouge « BLOQUÉ » avec le logo DCOD. Ce visuel accompagne l'information majeure : Fable 5 et Mythos 5 suspendus, coupant ainsi l'accès mondial à ces technologies.
    Fable 5 et Mythos 5 suspendus : l’accès mondial est coupé
  • Drapeau du Canada en transparence sur un fond de flux de données binaires et d'autoroute numérique, illustrant la sécurité du chiffrement alors qu'Apple et Google s'opposent au projet de loi canadien.
    Apple et Google s’opposent au projet de loi canadien
  • Une image illustrative de DCOD montrant, sur un fond beige, le mot "AI" en grandes lettres blanches à gauche, et le texte "ANTHROPC" à droite. Au centre, une composition stylisée en forme de grand chiffre 5 est formée de nombreux papillons et insectes colorés, illustrant visuellement Claude Fable 5, dont l'interprétation par l'IA d'Anthropic déconcerte et exaspère les experts de la cybersécurité. Le logo "dcod.ch" apparaît en bas à droite.
    Claude Fable 5 d’Anthropic exaspère les experts de la cyber
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Cybercrime
  • À la une

TeamPCP : le gang qui piège la supply chain logicielle

  • Marc Barbezat
  • 27 mai 2026
  • 4 minutes de lecture
Illustration de couverture de dcod.ch montrant une silhouette sombre de pirate informatique encapuchonné sur fond de lignes de code bleu-vert, avec l'inscription centrale blanche TeamPCP, représentant TeamPCP : le gang qui piège la supply chain logicielle.
Le groupe cybercriminel TeamPCP émerge et provoque des vagues d’attaques sans précédent contre la chaîne d’approvisionnement de codes open source mondialement utilisés.

TL;DR : L’essentiel

  • Depuis mars 2026, cette organisation a compromis plus de 5500 dépôts GitHub et ciblé des registres comme PyPI pour diffuser des charges malveillantes à une échelle inédite.
  • L’ingéniosité technique des attaquants repose sur l’empoisonnement de packages open source et le détournement de pipelines d’intégration continue.
  • Les pirates ont visé les outils de protection des développeurs, introduisant notamment une porte dérobée dans le plugin Jenkins de Checkmarx pour dérober des identifiants de connexion.
  • Cette campagne d’envergure vise le vol de secrets et de jetons d’accès CI/CD, permettant aux attaquants d’étendre leur contrôle sur les infrastructures cloud compromises.
▾ Sommaire
TL;DR : L’essentielPyPI et CI/CD : la supply chain logicielle prise au piègeCheckmarx et KICS : détourner les outils de sécuritéAnalyseTeamPCP : un collectif d’adolescents aux multiples visagesTeamPCP et Megalodon : une menace globale d’envergurequestions fréquentes sur les attaques TeamPCPComment le groupe TeamPCP s’infiltre-t-il dans les environnements de développement ?Pourquoi les outils de sécurité de Checkmarx sont-ils visés par cette campagne ?Qui se cache derrière le collectif TeamPCP ?Qu’est-ce que la campagne Megalodon liée à TeamPCP ?Pour approfondir le sujet

Depuis plusieurs mois, l’industrie du développement observe une escalade sans précédent des compromissions de dépôts de code. Je constate depuis plusieurs semaines une envolée de ces piratages visant à mener des attaques sur la chaîne d’approvisionnement logicielle, avec pour objectif de provoquer de larges compromissions globales et graves. Le collectif TeamPCP s’est mis en évidence au printemps 2026 en compromettant de larges chaînes de création de logiciels et en ciblant des packages largement utilisés par la communauté open source.

PyPI et CI/CD : la supply chain logicielle prise au piège

Cette vaste campagne de TeamPCP ne repose pas sur des failles techniques inédites, mais sur une exploitation méthodique des chaînes de confiance. D’après l’analyse de Unit 42, les attaquants ont visé les systèmes d’intégration et de déploiement continus (CI/CD) pour injecter discrètement des codes malveillants directement au sein des registres de paquets Python. En empoisonnant le pipeline de distribution, chaque mise à jour de projet devenait une opportunité pour dérober de nouveaux secrets de connexion.

Pour contourner les défenses automatisées, ce gang TeamPCP s’est appuyée sur des techniques d’évasion particulièrement agressives. En injectant du code malicieux directement dans des dépendances légitimes ou des projets clonés, les attaquants masquent leur activité sous des flux de développement habituels. Ce subterfuge technique permet d’ignorer les signatures statiques classiques des antivirus et de compromettre les environnements de test de manière transparente.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Checkmarx et KICS : détourner les outils de sécurité

Le mode opératoire franchit un palier critique lorsque les cybercriminels ciblent directement les solutions de protection et d’audit de code. Comme l’indique Trend Micro, les incidents impliquant Keeping Infrastructure as Code Secure (KICS) de Checkmarx et le paquet compromis elementary-data illustrent un détournement majeur où l’outil de validation de la sécurité est lui-même manipulé. Les attaquants exploitent ces processus d’analyse automatique pour extraire des données sensibles directement depuis les phases de test.

Ces brèches successives révèlent de graves lacunes dans la gestion des identifiants au sein des environnements de compilation. Selon SOCRadar, l’intégration d’une porte dérobée au sein du plugin Jenkins de Checkmarx montre que des accès privilégiés peuvent être détournés pour compromettre toute la chaîne de build. Cette compromission offre aux attaquants un moyen furtif de surveiller, de récolter des clés d’API et d’altérer les déploiements logiciels en continu.

👁️

Analyse

TeamPCP s’impose aujourd’hui comme un groupe de cybercriminels à motivation financière particulièrement redoutable. Ce gang a récemment fait couler beaucoup d’encre en empoisonnant massivement des dépôts de code comme GitHub. Il est surtout à l’origine d’une série d’attaques mondiales et très agressives ciblant directement la chaîne d’approvisionnement logicielle.

TeamPCP : un collectif d’adolescents aux multiples visages

Loin des structures étatiques ou des groupes idéologiques traditionnels, l’organisation présente un profil atypique révélé par les rapports techniques de SOCRadar. Apparu fin 2025, ce collectif d’abord spécialisé dans l’exploitation d’environnements cloud s’est rapidement transformé en une force cybercriminelle majeure. Lors d’un entretien avec la presse financière, un porte-parole du groupe a décrit ses membres comme un réseau informel d’adolescents et de jeunes adultes sans opportunités professionnelles rémunérées.

Cette apparente désorganisation n’empêche pas le groupe de déployer une logistique hautement structurée sous divers alias. Qu’ils publient des données volées sous l’étiquette ShellForce, développent leurs outils sur GitHub via DeadCatx3 ou mènent leurs extorsions sous la marque de ransomware CipherForce, les attaquants multiplient les identités numériques. En étendant leurs assauts sur cinq écosystèmes clés incluant GitHub Actions, Docker Hub, npm, PyPI et OpenVSX, ils sont parvenus à compromettre plus de 1000 environnements SaaS et à dérober environ 500 000 identifiants de connexion.

Copie d'écran de la fiche de l'acteur menaçant de TeamPCP (Crédit: SOCRadar)
Fiche de l’acteur menaçant de TeamPCP (Crédit: SOCRadar)

TeamPCP et Megalodon : une menace globale d’envergure

L’ampleur de cette campagne s’est concrétisée par des compromissions majeures touchant des infrastructures critiques mondiales. L’infiltration menée par les attaquants a affecté des géants du secteur comme Palo Alto Networks, Telnyx ou encore l’outil Trivy d’Aqua Security, aboutissant même à la compromission de l’environnement cloud AWS de la Commission européenne. Les données récoltées représentent un volume d’exfiltration de plus de 300 gigaoctets, immédiatement valorisé pour perpétuer de nouvelles vagues d’intrusion.

L’ampleur de ce piratage dépasse le cadre d’un simple incident pour atteindre une dimension systémique. Un article de Wired relate comment l’empoisonnement de l’écosystème open source à une échelle sans précédent menace la confiance globale envers les dépendances logicielles partagées. Cette compromission massive, rappelant l’échelle de plus de 5500 dépôts mentionnée par The Register pour la campagne Megalodon, prouve que la sécurité de la supply chain est devenue le point névralgique de la cyberdéfense moderne.

questions fréquentes sur les attaques TeamPCP

Comment le groupe TeamPCP s’infiltre-t-il dans les environnements de développement ?

Les attaquants exploitent des faiblesses de configuration et volent des secrets d’intégration au sein des pipelines. Ils ciblent particulièrement les jetons d’accès et les clés de déploiement pour usurper l’identité de développeurs légitimes et modifier les projets.

Pourquoi les outils de sécurité de Checkmarx sont-ils visés par cette campagne ?

En compromettant des outils de validation et des utilitaires comme KICS ou le plugin Jenkins de Checkmarx, les attaquants s’immiscent directement au cœur du processus de build. Cela leur permet d’extraire des identifiants hautement privilégiés de manière transparente.

Qui se cache derrière le collectif TeamPCP ?

Ce groupe à motivation financière, apparu fin 2025, est un réseau informel d’adolescents et de jeunes adultes. Il opère sous plusieurs alias comme ShellForce pour la fuite de données, DeadCatx3 pour son outillage logiciel, ou CipherForce pour ses opérations de rançongiciel.

Qu’est-ce que la campagne Megalodon liée à TeamPCP ?

Il s’agit d’une opération d’empoisonnement de code à très grande échelle ayant conduit à l’infection de plus de 5500 dépôts sur la plateforme GitHub. Cette campagne utilise des techniques automatisées pour saturer et infecter les dépendances logicielles publiques.

Pour approfondir le sujet

npm et GitHub : riposte renforcée face aux attaques sur l’open source

npm et GitHub : riposte renforcée face aux attaques sur l’open source

dcod.ch

GitHub réagit aux menaces sur npm avec des mesures de sécurité renforcées. Découvrez comment ces actions protègent l'écosystème open source. Lire la suite

Attaques de la chaîne d'approvisionnement : le cas des extensions Chrome compromises

Attaques de la chaîne d'approvisionnement : le cas des extensions Chrome compromises

dcod.ch

Les attaques de la chaîne d'approvisionnement logicielle représentent une menace croissante comme le rappelle ce cas de compromissions d'extensions Chrome Lire la suite

Initiative OFCS-Planzer : Sécurisation de la chaîne d'approvisionnement logiciel

Initiative OFCS-Planzer : Sécurisation de la chaîne d'approvisionnement logiciel

dcod.ch

La sécurité des chaînes d'approvisionnement est cruciale en cybersécurité. L'OFCS et Planzer Transport SA ont lancé un projet pour aider les entreprises suisses à mieux gérer les cyberrisques logistiques. Lire la suite

Serveurs, API, temps de veille...
DCOD est indépendant et sans revenus. Soutenez le site pour l'aider à couvrir ses frais techniques.

☕ Contribuer aux frais
Etiquettes
  • Checkmarx KICS
  • GitHub
  • Jenkins
  • Megalodon
  • PyPI
  • TeamPCP
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Illustration montrant un grand chiffre 5 formé de papillons rétro, barré en biais par l'inscription rouge « BLOQUÉ » avec le logo DCOD. Ce visuel accompagne l'information majeure : Fable 5 et Mythos 5 suspendus, coupant ainsi l'accès mondial à ces technologies.
Lire l'article

Fable 5 et Mythos 5 suspendus : l’accès mondial est coupé

Une image illustrative de DCOD montrant, sur un fond beige, le mot "AI" en grandes lettres blanches à gauche, et le texte "ANTHROPC" à droite. Au centre, une composition stylisée en forme de grand chiffre 5 est formée de nombreux papillons et insectes colorés, illustrant visuellement Claude Fable 5, dont l'interprétation par l'IA d'Anthropic déconcerte et exaspère les experts de la cybersécurité. Le logo "dcod.ch" apparaît en bas à droite.
Lire l'article

Claude Fable 5 d’Anthropic exaspère les experts de la cyber

Illustration conceptuelle pour le Patch Tuesday de juin 2026 : un ordinateur portable avec un bug sur l'écran est entouré d'outils et d'un spray de débogage, symbolisant la chasse record aux failles débusquées par l'IA.
Lire l'article

Patch Tuesday de juin 2026 : l’IA débusque un nombre record de failles

Des idées de lecture recommandées par DCOD

Page frontale du livre Cybersécurité: Le guide du débutant

Cybersécurité: Le guide du débutant

Si vous voulez un guide étape par étape sur la cybersécurité, plus un cours gratuit complet sur la sécurité en ligne, plus un accès à une formidable communauté de hackers, ce livre est pour vous !

📘 Voir sur Amazon
Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

100 Faits à Savoir sur la Cybersécurité

Vous êtes-vous déjà demandé comment les hackers parviennent à pénétrer des systèmes apparemment sécurisés ? Pourquoi entendons-nous tant parler des botnets et que peuvent-ils vraiment faire ? Et qu'en est-il de ce fameux quantum computing qui menace de bouleverser la cryptographie ?

📘 Voir sur Amazon

Hacking pour débutant: Le guide complet pour débuter en cybersécurité

La plupart des gens pensent que le hacking est quelque chose de magique, ou que les hackers sont nés avec ce talent de pouvoir pénétrer dans les ordinateurs et les réseaux. Ce n'est pas vrai.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Input your search keywords and press Enter.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois