В Австралии задержаны двое подозреваемых из группировки TeamPCP

· Безопасность
Австралийская федеральная полиция арестовала двух молодых людей из Западной Австралии, которых считают участниками TeamPCP — группировки, устроившей самую продолжительную серию атак на цепочки поставок ПО. Лидера коллектива подвела собственная беспечность.

cover.svg

Австралийская федеральная полиция (AFP) сообщила об аресте двух мужчин из Западной Австралии в возрасте 21 и 23 лет. Их подозревают в причастности к TeamPCP — по формулировке следствия, «изощрённому киберпреступному синдикату, который создавал вредоносное open-source-ПО, чтобы обкрадывать тысячи компаний по всему миру». Имена задержанных полиция не раскрыла, однако журналист Брайан Кребс утверждает, что установил личность 21-летнего фигуранта ещё в июне и с тех пор общался с ним.

Как работала группировка

TeamPCP заявила о себе в конце 2025 года, встраивая вредоносный код в сотни открытых инструментов и вымогая деньги у пострадавших. Ключевым оружием стал самораспространяющийся червь Shai-Hulud: он заражал пакеты, чьи сопровождающие лишались учётных данных на GitHub или NPM, крал новые ключи и публиковал отравленные версии уже других библиотек. Цикл повторялся, и сеть взломанных сред разрасталась.

Практиковалась и «циклическая вербовка»: после публикации исходников третьей версии червя группировка объявила конкурс с призом в 1000 долларов в Monero тому, кто проведёт самую массовую атаку. Участников оценивали по числу загрузок скомпрометированных пакетов — то есть прямо подталкивали бить по самым популярным библиотекам. Как отметили в Dataminr, приз был лишь «нижней планкой»: настоящей целью был отбор талантов и скупка полученных доступов.

Среди жертв — шлюз LiteLLM (по данным CloudSEK, утекли облачные ключи более чем 2500 организаций) и сам GitHub: TeamPCP заявляла о компрометации не менее 3800 репозиториев.

Провал операционной безопасности

По описанию Кребса, TeamPCP — не жёсткая структура с одним главарём, а сообщество отдельных специалистов из разных банд, общавшихся в Matrix-чате «Cybercats». Центром притяжения журналист называет человека под ником Ellis, признавшегося, что вышел из дела ещё в марте 2026 года. В интервью он рассказал о бездомности, борьбе с зависимостями и заработке всего около 20 тысяч долларов, признав: без документов и квалификации легальную работу в IT ему не найти.

Ирония в том, что тщательно скрывать себя у фигурантов не вышло: одна из связанных компаний носила название OPSEC Express, а на площадке багбаунти HackerOne всплыл ник Deadcatx3, который аналитики давно приписывали TeamPCP.

Побочный эффект

Исследователь Чарли Эриксен из Aikido Security называет TeamPCP примером нового типа злоумышленников — не государственных, не классической оргпреступности и не чисто идейных. По его словам, большие языковые модели резко сократили путь от чтения о технике атаки до её реального применения. При этом он парадоксально считает червя Shai-Hulud «лучшим, что случилось с безопасностью цепочек поставок»: именно после этих атак GitHub, а также экосистемы Python и JavaScript ввели «периоды выдержки» для новых версий пакетов.

Задержанным вменяют в общей сложности 14 эпизодов киберпреступлений; они должны предстать перед судом магистратов Перта.


Источник: Krebs on Security

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.