Властите в Австралия арестуваха двама мъже, за които се смята, че са членове на TeamPCP – активна група за киберпрестъпления и изнудване с данни, обвинявана за извършването на най-продължителната серия от атаки срещу веригата за доставки на софтуер в историята.
В изявление, разпространено днес, Австралийската федерална полиция (AFP) съобщи, че двама неназовани заподозрени от Западна Австралия, на възраст 21 и 23 години, са арестувани във връзка със „сложен синдикат за киберпрестъпления, който се твърди, че е създавал злонамерен софтуер с отворен код, за да ограби хиляди компании по целия свят“.
AFP не назова имената на обвиняемите, но KrebsOnSecurity научи истинската самоличност на 21-годишния заподозрян през юни и оттогава поддържа контакт с него. Този материал включва интервюта с говорител, представящ се от името на TeamPCP, и разглежда следите, оставени от лидера на TeamPCP, които вероятно са довели до разкриването му.
TeamPCP се появи на сцената на киберпрестъпленията в края на 2025 г., вграждайки злонамерен код в стотици софтуерни инструменти с отворен код и изнудвайки жертви за финансова облага. Членовете на групата попаднаха в новините, след като компрометираха корпоративни облачни среди с помощта на саморазпространяващ се червей, наречен Shai-Hulud. Този червей добавяше злонамерен код към програми с отворен код, поддържани от разработчици, чиито идентификационни данни за достъп до публични хранилища за код като GitHub или NPM са били фишингвани или откраднати.
Пишейки за Wired, журналистът Анди Грийнбърг описа основната тактика на TeamPCP като вид циклично експлоатиране на софтуерни разработчици.
„Хакерите получават достъп до мрежа, в която се разработва инструмент с отворен код, често използван от програмисти“, пише Грийнбърг през май. „Хакерите внедряват злонамерен код в инструмента, който в крайна сметка попада на компютрите на други софтуерни разработчици, включително на такива, които пишат други инструменти, предназначени за използване от програмисти. Злонамереният код позволява на киберпрестъпниците от TeamPCP да крадат идентификационни данни, които им позволяват да публикуват злонамерени версии и на тези инструменти за разработка на софтуер. Цикълът се повтаря и мрежата от компрометирани от TeamPCP системи се разраства.“
TeamPCP също така практикува нещо подобно на циклично набиране на членове. През май изходният код на третата версия на Shai-Hulud беше публикуван онлайн, а малко след това TeamPCP стартира конкурс, предлагащ 1000 долара във виртуална валута на участника, който успее да извърши най-голямата операция срещу веригата за доставки с помощта на кода на червея. Според правилата на конкурса участниците са оценявани въз основа на броя седмични и месечни изтегляния на компрометираните от тях пакети – което директно ги стимулира да се насочват към най-популярните кодови библиотеки.
Снимка на съобщение от акаунта на TeamPCP в Telegram, анонсиращо конкурса за хакване на веригата за доставки. Снимка: dataminr.com.
„TeamPCP заяви, че състезанието е възможност за набиране на кадри и те възнамеряват да закупят всеки ценен достъп, събран от кампаниите на участниците“, пише фирмата за сигурност Dataminr. „Наградата от 1000 долара в XMR (Monero) е само начално ниво за набиране на персонал и беше отхвърлена от злонамерения субект като „нещо като утешителна награда“, добавяйки, че „ако намерите нещо добро, ще ви бъде платено много повече“, което потвърждава истинската функция на конкурса като откриване на таланти и придобиване на неправомерен достъп в голям мащаб.“
През март TeamPCP извърши атака срещу веригата за доставки, насочена към инфраструктура за изкуствен интелект (ИИ), като компрометира кода на LiteLLM – шлюз за ИИ с отворен код, който свързва потребителите с повече от 100 различни големи езикови модела. Неотдавнашен анализ на фирмата за сигурност CloudSEK установи, че атаката на TeamPCP срещу LiteLLM е събрала ключове за облачни услуги и други тайни от над 2500 организации, включително много от водещите технологични компании в света.
През май TeamPCP пое отговорност за компрометирането на най-малко 3800 кодови хранилища в притежавания от Microsoft GitHub, след като разработчик в GitHub инсталира кодово разширение, което е било компрометирано от злонамерения код на TeamPCP.
Експертите по сигурност твърдят, че TeamPCP е по-малко единна хакерска група и повече обединение от автори на заплахи от няколко различни банди за киберпрестъпления, които понякога работят заедно за постигане на сходни цели.
„Това не е структурирана престъпна група с един оператор“, казва Остин Ларсен, главен анализатор на заплахите в Google Threat Intelligence Group. „Това е общност от самостоятелно действащи злонамерени субекти с индивидуални умения, притежаваща един ясен център на тежестта.“
Този център на тежестта е Джордж Препакис – опитен изследовател по сигурността и самоопределящ се като разработчик на експлойти, който управлява профила @kernelstub в Twitter/X. По-рано тази година @kernelstub публикува в Twitter публична връзка за покана към Matrix чат сървър, който той създаде и нарече „Cybercats“, като TeamPCP и няколко други субекта в сферата на киберпрестъпленията използват този сървър за ежедневна комуникация през последните няколко месеца.
Снимка на Element Matrix чат сървъра „Cybercats“, чиито членове използват хакерски псевдоними, свързани с няколко отделни групи за киберпрестъпления, които от време на време са си сътрудничили в серия от атаки срещу веригата за доставки и изнудване за откупи на данни през последните девет месеца.
Kernelstub, подобно на други администратори в чата Cybercats, използва името на профила си в Twitter/X като псевдоним в тези Matrix комуникации, като често публикува съобщения...