Австралийская федеральная полиция сообщила о задержании двух мужчин по обвинениям в участии в киберпреступлениях, связанных с деятельностью группы TeamPCP. По заявлению властей, им предъявлены обвинения по 14 эпизодам преступной деятельности. Оба задержанных указаны как жители городов в Западной Австралии — Коттсли и Мандара.
Арест и предъявленные обвинения
В официальном заявлении правоохранительных органов не раскрываются имена задержанных. По данным полиции, один из подозреваемых при осуждении может получить наказание свыше 20 лет лишения свободы, другой — более 10 лет. Детали отдельных обвинений, а также материалы следствия не опубликованы в полном объёме.
Информацию о предполагаемых фигурантах и подробный материал расследования опубликовал независимый ресурс KrebsOnSecurity, который приводит имена и биографические сведения, полученные в ходе собственного расследования.
Механизм атак TeamPCP
Группа TeamPCP стала известна в декабре после серии атак на цепочки поставок программного обеспечения. По оценке властей, за период девяти месяцев злоумышленникам удалось заразить более тысячи организаций по всему миру путем внедрения вредоносного кода в открытые пакеты и инструменты разработки.
Ключевой компонент кампании получил прозвище Shai-Hulud — червь, который самопроизвольно распространялся между пакетами. Атаки были направлены на CI/CD-пайплайны организаций: при загрузке и использовании скомпрометированных пакетов вредоносное ПО внедрялось в последующие обновления, заражая новые проекты и цепочки зависимостей.
Для сбора учётных данных и устойчивой связи с сервером управления злоумышленники использовали нестандартный механизм на основе смарт-контракта Internet Computer Protocol. Такая архитектура позволяла быстро менять адреса для контроля и обеспечивала регулярную связь заражённых машин с управляющим компонентом примерно каждые 50 минут.
Непосредственные последствия и затронутые проекты
По сообщениям расследования, компрометация инструментов привела к краже значительных объёмов учётных данных и приватной информации. В числе проектов, затронутых распространением вредоносного кода, были:
- сканер уязвимостей Trivy;
- KICS;
- Telnyx Python SDK;
- LiteLLM.
В случаях заражения разработчики получили вредоносные версии инструментов и, прогнав их через свои CI/CD-процессы, непреднамеренно заразили downstream-пакеты и проекты. В результате были похищены терабайты учётных данных и другой конфиденциальной информации.
Эксперты по безопасности отмечают, что успех таких кампаний во многом обусловлен уязвимостью цепочек поставок ПО и автоматизацией процессов сборки и развёртывания. Аналитики KrebsOnSecurity и исследователи из Aikido Security указывают на то, что появление и доступность новых инструментов, включая модели автоматизации, меняют профиль деятельности злоумышленников и снижают барьер вхождения для сложных атак.
Следствие и международные партнёры продолжают работу по установлению всех обстоятельств кампании TeamPCP и оценке масштабов ущерба. Полиция призывает организации усилить контроль за цепочками поставок и внимательно отслеживать целостность используемых пакетов и инструментов.





