TeamPCP가 Aqua Security의 Trivy 스캐너를 수백만 개발자에 대한 무기로 바꾼 방법
How TeamPCP turned Aqua Security’s own Trivy scanner into a weapon against millions of developers

TL;DR AI
1분핵심 요약
TeamPCP가 2026년 3월 19일 Trivy CI/CD와 GitHub 저장소를 탈취했다.
공격자는 자격증명을 유출해 다수의 npm 패키지와 Python 패키지 LiteLLM을 침해했다.
트로이화된 Trivy는 개발자 기기에 백도어를 설치해 ICP 캐니스터를 주기적으로 폴링했다.
Palo Alto Networks는 이를 태그 위조·자격증명 탈취·지속 백도어 등 5단계로 설명했다.



