В Австралии задержаны двое подозреваемых из группировки TeamPCP
Австралийская федеральная полиция (AFP) сообщила об аресте двух мужчин из Западной Австралии в возрасте 21 и 23 лет. Их подозревают в причастности к TeamPCP — по формулировке следствия, «изощрённому киберпреступному синдикату, который создавал вредоносное open-source-ПО, чтобы обкрадывать тысячи компаний по всему миру». Имена задержанных полиция не раскрыла, однако журналист Брайан Кребс утверждает, что установил личность 21-летнего фигуранта ещё в июне и с тех пор общался с ним.
Как работала группировка
TeamPCP заявила о себе в конце 2025 года, встраивая вредоносный код в сотни открытых инструментов и вымогая деньги у пострадавших. Ключевым оружием стал самораспространяющийся червь Shai-Hulud: он заражал пакеты, чьи сопровождающие лишались учётных данных на GitHub или NPM, крал новые ключи и публиковал отравленные версии уже других библиотек. Цикл повторялся, и сеть взломанных сред разрасталась.
Практиковалась и «циклическая вербовка»: после публикации исходников третьей версии червя группировка объявила конкурс с призом в 1000 долларов в Monero тому, кто проведёт самую массовую атаку. Участников оценивали по числу загрузок скомпрометированных пакетов — то есть прямо подталкивали бить по самым популярным библиотекам. Как отметили в Dataminr, приз был лишь «нижней планкой»: настоящей целью был отбор талантов и скупка полученных доступов.
Среди жертв — шлюз LiteLLM (по данным CloudSEK, утекли облачные ключи более чем 2500 организаций) и сам GitHub: TeamPCP заявляла о компрометации не менее 3800 репозиториев.
Провал операционной безопасности
По описанию Кребса, TeamPCP — не жёсткая структура с одним главарём, а сообщество отдельных специалистов из разных банд, общавшихся в Matrix-чате «Cybercats». Центром притяжения журналист называет человека под ником Ellis, признавшегося, что вышел из дела ещё в марте 2026 года. В интервью он рассказал о бездомности, борьбе с зависимостями и заработке всего около 20 тысяч долларов, признав: без документов и квалификации легальную работу в IT ему не найти.
Ирония в том, что тщательно скрывать себя у фигурантов не вышло: одна из связанных компаний носила название OPSEC Express, а на площадке багбаунти HackerOne всплыл ник Deadcatx3, который аналитики давно приписывали TeamPCP.
Побочный эффект
Исследователь Чарли Эриксен из Aikido Security называет TeamPCP примером нового типа злоумышленников — не государственных, не классической оргпреступности и не чисто идейных. По его словам, большие языковые модели резко сократили путь от чтения о технике атаки до её реального применения. При этом он парадоксально считает червя Shai-Hulud «лучшим, что случилось с безопасностью цепочек поставок»: именно после этих атак GitHub, а также экосистемы Python и JavaScript ввели «периоды выдержки» для новых версий пакетов.
Задержанным вменяют в общей сложности 14 эпизодов киберпреступлений; они должны предстать перед судом магистратов Перта.
Источник: Krebs on Security
Комментарии
Войдите, чтобы комментировать.