В Австралии задержали предполагаемых участников TeamPCP

Австралийская федеральная полиция задержала в Перте двух мужчин, которых считает участниками хакерской группы TeamPCP. Им предъявили более десятка обвинений, связанных со взломами, отмыванием денег и другими киберпреступлениями. По оценке киберподразделения ФБР, подозреваемые участвовали в атаках более чем на 1 000 организаций, а следствие заявило о хищении свыше 500 000 учётных данных.
Атаки через открытые проекты
Расследование Австралийской федеральной полиции началось в апреле 2026 года после информации от нескольких компаний в сфере кибербезопасности. Во время обысков правоохранители изъяли электронные устройства и значительный объём предположительно похищенных данных. Власти намерены уведомить пострадавших от атак.
TeamPCP связывают с кампаниями против цепочки поставки программного обеспечения. По версии следствия, группа получала доступ к популярным open-source-проектам и вносила в них вредоносные изменения. Такой код после установки на системах компаний и разработчиков похищал закрытые ключи и другие конфиденциальные учётные данные, в том числе применяемые для доступа к облачным хранилищам и данным клиентов.
Полученные реквизиты доступа, как утверждают власти, использовались для развития атак на другие организации. Конечная цель включала кражу данных и вымогательство выкупа у пострадавших.
Какие сервисы затронуты
Одним из известных эпизодов стала атака на Trivy — популярный инструмент сканирования уязвимостей. Компрометация могла затронуть компании, использовавшие этот продукт, включая LiteLLM, стартап по подбору персонала с ИИ Mercor и другие организации.
Следователи также подозревают группу во взломе облачной инфраструктуры Европейской комиссии и атаках на другие открытые проекты и приложения для разработчиков. Эти инструменты давали доступ к технологическим компаниям, среди которых GitHub и OpenAI. Риск учётных данных особенно нагляден, когда открытые реквизиты могут быть применены при атаке на среду разработки показывает, как открытые реквизиты могут быть применены при атаке на среду разработки.
Что проверить компаниям
Сообщение об арестах не означает автоматического устранения последствий кампаний: австралийские власти ещё идентифицируют и уведомляют жертв. Компании, использующие открытые зависимости, могут сопоставить установленные версии и историю обновлений с уведомлениями поставщиков, а также проверить ключи, токены и иные реквизиты доступа, которыми пользуются инструменты разработки.
Практический вывод для бизнеса состоит в необходимости учитывать риск компрометации цепочки поставки: изменения в доверенном пакете способны дать злоумышленникам доступ к облачным системам и данным без прямого взлома самой компании.

