В последние месяцы кибергруппировка TeamPCP была связана с масштабными атаками на цепочки поставок множества программных проектов. Теперь австралийские власти арестовали двух предполагаемых участников группы. По данным Австралийской федеральной полиции (AFP), это двое молодых людей в возрасте 21 и 23 лет.
Фотографии и видеоролики с задержаний распространяются, в частности, в X. По данным AFP, оба мужчины принадлежали к преступной организации, занимавшейся крупномасштабными киберпреступлениями, включая неправомерное использование данных, мошенничество с личными данными и отмывание денег с помощью криптовалют.
Расследование в отношении TeamPCP началось, как сообщается, в апреле 2026 года — вскоре после начала атак на цепочки поставок, которые проводились с конца марта и затронули такие программные проекты, как Trivy, LiteLLM и многие другие из экосистем NPM и PyPI. TeamPCP внедряла в них вредоносный код, который в автоматическом режиме похищал учетные данные и другую конфиденциальную информацию с систем разработчиков и из CI/CD-конвейеров.
Ущерб в миллионы из-за кражи данных
По данным AFP, вредоносный код проник в системы государственных органов, образовательных учреждений и организаций частного сектора. Исследования экспертов по безопасности, проведенные в середине августа, показали, что только в ходе первой волны атак на Trivy и LiteLLM злоумышленники похитили 153 ГБ данных с учетными данными тысяч организаций, включая ряд весьма известных.
В общей сложности TeamPCP, по данным AFP, вывела не менее 300 ГБ данных, содержащих более 500 000 записей с учетными данными. Финансовые последствия этих атак оцениваются в «несколько сотен миллионов долларов».
Помимо упомянутых выше арестов двух подозреваемых, были проведены обыски в трех объектах недвижимости в австралийских локациях Коттеслоу, Хэмилтон-Хилл и Мандура, а также изъяты электронные устройства. Они будут подвергнуты криминалистической экспертизе.
Те, кто интересуется подробностями онлайн-активности TeamPCP, могут найти их в двух подробных отчетах журналиста по вопросам безопасности Брайана Кребса и исследователей безопасности из Flare. Из них также видно, как удалось деанонимизировать отдельных участников группы.