Après Trivy, le groupe TeamPCP a compromis les GitHub Actions de Checkmarx KICS en détournant des tokens PAT volés, exposant les secrets CI/CD de dizaines de pipelines de développement.
TL;DR — En résumé
TeamPCP a compromis les GitHub Actions de Checkmarx KICS en cascade depuis Trivy : 35 tags détournés, identifiants AWS/GCP/Azure volés dans 66.
En bref
- TeamPCP a exploité des tokens GitHub PAT volés lors de la compromission de Trivy pour détourner 35 tags des GitHub Actions de Checkmarx KICS entre 12h58 et 16h50 UTC le 23 mars 2026.
- Un script malveillant injecté exfiltrait en temps réel les identifiants AWS, GCP, Azure, Kubernetes, Docker et les tokens GitHub de tout runner CI/CD exécutant les actions compromises.
- Les équipes DevSecOps doivent immédiatement auditer leurs workflows GitHub Actions, révoquer les tokens exposés et migrer vers l'authentification OIDC éphémère au lieu des PAT longue durée.
Ce qui s'est passé
Le 23 mars 2026, les chercheurs de Sysdig et Wiz ont mis au jour une nouvelle vague d'attaques supply chain orchestrée par le groupe TeamPCP, déjà responsable de la compromission des GitHub Actions d'Aqua Security Trivy quatre jours plus tôt. En exploitant des tokens GitHub Personal Access Tokens dérobés lors de cette première intrusion, les attaquants ont procédé à des force-push malveillants sur les dépôts de Checkmarx KICS, un scanner Infrastructure as Code largement déployé dans les chaînes d'intégration continue. Cette extension de l'offensive TeamPCP à Checkmarx confirme une stratégie méthodique : compromettre les outils de sécurité eux-mêmes pour atteindre, par effet de cascade, des milliers de pipelines en aval. L'incident TeamPCP Checkmarx supply chain CI/CD illustre la fragilité persistante des dépendances de confiance dans les workflows DevSecOps modernes.
- Contexte et chronologie des événements
- Impact sur l'écosystème cybersécurité
- Leçons apprises et recommandations
- Perspectives et évolutions attendues
Ce qui rend cette attaque particulièrement préoccupante est son modèle de propagation en cascade : un seul PAT non révoqué, issu d'un premier outil de sécurité compromis (Trivy), a servi de graine pour compromettre un second outil de sécurité de renom (Checkmarx KICS). Les équipes qui utilisent ces outils précisément pour sécuriser leurs pipelines se retrouvent dans la situation paradoxale d'avoir utilisé leurs scanners de sécurité comme vecteur d'attaque. Cette dynamique fait directement écho à la compromission initiale de Trivy et à d'autres attaques de la chaîne d'approvisionnement documentées récemment, comme GlassWorm et ses 72 extensions VSCode piégées.
Pourquoi c'est important
L'attaque TeamPCP démontre concrètement comment une seule mauvaise pratique — l'utilisation de PAT GitHub à longue durée de vie non scoped — peut provoquer un effet domino dévastateur à travers l'ensemble de la chaîne d'outils DevSecOps. Les équipes de développement font confiance aux GitHub Actions des fournisseurs de sécurité reconnus : Trivy, Checkmarx KICS, Snyk, Semgrep. Cette confiance implicite, couplée au non-épinglage des versions d'actions (utilisation de tags flottants comme `@latest` ou `@v3` plutôt que des SHA de commit immuables), crée une vulnérabilité structurelle dans tous les pipelines CI/CD concernés. La recommandation prioritaire est la migration vers l'authentification OIDC fédérée pour tous les accès cloud depuis GitHub Actions — mécanisme qui génère des credentials éphémères limités à chaque exécution, rendant inutile tout PAT longue durée. En complément, l'épinglage de toutes les GitHub Actions à un SHA de commit complet (ex. `uses: checkmarx/kics-github-action@sha256:abc123...`) élimine le risque de tag poisoning. Pour approfondir les risques de supply chain sur les outils DevSecOps, consultez également l'analyse de PhantomRaven ciblant les secrets CI/CD via npm. Un audit de tous les workflows GitHub Actions est désormais urgent pour les organisations utilisant les actions Checkmarx ou Trivy — pour être accompagné, voir aussi notre analyse des risques sur les outils IA exposés.
Ce qu'il faut retenir
- Ne jamais utiliser de PAT GitHub à longue durée de vie dans les pipelines CI/CD : migrer vers OIDC fédéré pour tous les accès cloud (AWS, GCP, Azure) depuis GitHub Actions.
- Épingler toutes les GitHub Actions à un SHA de commit immuable et non à un tag flottant pour éliminer le risque de tag poisoning comme celui opéré par TeamPCP sur Checkmarx KICS.
- Auditer immédiatement tous les workflows ayant utilisé `checkmarx/ast-github-action` ou `checkmarx/kics-github-action` entre le 23 mars 2026 12h58 et 16h50 UTC et révoquer tous les credentials potentiellement exposés.
Comment vérifier si mon pipeline CI/CD a été exposé lors de la compromission des GitHub Actions Checkmarx par TeamPCP ?
Identifiez dans vos workflows GitHub Actions toutes les références à `checkmarx/ast-github-action` et `checkmarx/kics-github-action`. Si des builds ont été exécutés le 23 mars 2026 entre 12h58 et 16h50 UTC en utilisant ces actions sans épinglage de SHA, considérez que tous les secrets présents dans l'environnement du runner (variables d'environnement, fichiers de config montés) ont été potentiellement compromis. Révoquez immédiatement les credentials concernés (tokens AWS IAM, clés GCP, secrets Azure, PAT GitHub) et examinez les logs CloudTrail/Audit Log pour détecter des accès inhabituels. Reportez-vous aux bulletins de sécurité publiés par Sysdig pour les indicateurs de compromission (IoC) détaillés.
Article suivant recommandé
CVE-2025-32975 : Quest KACE SMA CVSS 10.0 exploité →CVE-2025-32975 (CVSS 10.0) permet à des attaquants non authentifiés de prendre le contrôle total de Quest KACE SMA via u
Points clés à retenir
- Contexte : TeamPCP étend son attaque supply chain à Checkmarx KICS — un sujet critique pour la cybersécurité des organisations
- Impact : Les risques identifiés peuvent compromettre la confidentialité, l'intégrité et la disponibilité des systèmes
- Action recommandée : Évaluer votre exposition et mettre en place les contrôles de sécurité appropriés
Articles connexes
Comment renforcer la cybersécurité de votre organisation ?
Le renforcement passe par une évaluation des risques, la mise en place de contrôles techniques (pare-feu, EDR, SIEM), la formation des collaborateurs, des audits réguliers et l'adoption de frameworks reconnus comme ISO 27001 ou NIST CSF.
Pourquoi la cybersécurité est-elle un enjeu stratégique en 2026 ?
Avec l'augmentation de 45% des cyberattaques en 2025, la cybersécurité est devenue un enjeu de survie pour les organisations. Les réglementations (NIS2, DORA, AI Act) imposent des obligations strictes et les conséquences financières d'une compromission peuvent atteindre plusieurs millions d'euros.
Quels sont les premiers pas pour sécuriser une infrastructure ?
Les premiers pas incluent l'inventaire des actifs, l'identification des vulnérabilités critiques, le déploiement du MFA, la segmentation réseau, la mise en place de sauvegardes testées et l'élaboration d'un plan de réponse à incident.
Conclusion
Face à l'évolution constante des menaces, une posture de sécurité proactive est indispensable. Les techniques et recommandations présentées dans cet article constituent des fondations solides pour renforcer la résilience de votre infrastructure.
Besoin d'un accompagnement expert en cybersécurité ? Contactez Ayi NEDJIMI Consultants pour un audit personnalisé de votre infrastructure.
Termes clés
- cyberattaque
- ransomware
- phishing
- vulnérabilité
- patch
- zero-day
- CERT
- ANSSI
À lire également
Lectures recommandées
Surface d'attaque : Ensemble des points d'entrée exploitables par un attaquant pour compromettre un système, incluant les services exposés, les interfaces utilisateur et les API.
📎 Articles complémentaires
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Microsoft 365 : ingénierie sociale passkey cible le cloud
Microsoft traque depuis mai 2026 une campagne exploitant le prétexte des passkeys pour compromettre des comptes Microsoft 365 via des pages AiTM, puis piller SharePoint et Exchange via Graph API.
Anthropic accuse 5 labos chinois de vol massif de Claude
Anthropic dénonce Alibaba, DeepSeek, Moonshot AI, Xiaomi et Zhipu pour avoir orchestré près de 200 millions d'échanges illicites avec Claude afin d'entraîner leurs propres modèles d'IA.
FulcrumSec vole 1,3 To à Novo Nordisk : pipeline IA exposé
FulcrumSec a passé deux mois dans les systèmes de Novo Nordisk via des credentials codés en dur, exfiltrant 1,3 To incluant des modèles IA de découverte de médicaments et des essais cliniques confidentiels.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire