Австралийская федеральная полиция сообщила о задержании двух мужчин по обвинениям в участии в киберпреступлениях, связанных с деятельностью группы TeamPCP. По заявлению властей, им предъявлены обвинения по 14 эпизодам преступной деятельности. Оба задержанных указаны как жители городов в Западной Австралии — Коттсли и Мандара.

Арест и предъявленные обвинения

В официальном заявлении правоохранительных органов не раскрываются имена задержанных. По данным полиции, один из подозреваемых при осуждении может получить наказание свыше 20 лет лишения свободы, другой — более 10 лет. Детали отдельных обвинений, а также материалы следствия не опубликованы в полном объёме.

Информацию о предполагаемых фигурантах и подробный материал расследования опубликовал независимый ресурс KrebsOnSecurity, который приводит имена и биографические сведения, полученные в ходе собственного расследования.

Механизм атак TeamPCP

Группа TeamPCP стала известна в декабре после серии атак на цепочки поставок программного обеспечения. По оценке властей, за период девяти месяцев злоумышленникам удалось заразить более тысячи организаций по всему миру путем внедрения вредоносного кода в открытые пакеты и инструменты разработки.

Ключевой компонент кампании получил прозвище Shai-Hulud — червь, который самопроизвольно распространялся между пакетами. Атаки были направлены на CI/CD-пайплайны организаций: при загрузке и использовании скомпрометированных пакетов вредоносное ПО внедрялось в последующие обновления, заражая новые проекты и цепочки зависимостей.

Для сбора учётных данных и устойчивой связи с сервером управления злоумышленники использовали нестандартный механизм на основе смарт-контракта Internet Computer Protocol. Такая архитектура позволяла быстро менять адреса для контроля и обеспечивала регулярную связь заражённых машин с управляющим компонентом примерно каждые 50 минут.

Непосредственные последствия и затронутые проекты

По сообщениям расследования, компрометация инструментов привела к краже значительных объёмов учётных данных и приватной информации. В числе проектов, затронутых распространением вредоносного кода, были:

  • сканер уязвимостей Trivy;
  • KICS;
  • Telnyx Python SDK;
  • LiteLLM.

В случаях заражения разработчики получили вредоносные версии инструментов и, прогнав их через свои CI/CD-процессы, непреднамеренно заразили downstream-пакеты и проекты. В результате были похищены терабайты учётных данных и другой конфиденциальной информации.

Эксперты по безопасности отмечают, что успех таких кампаний во многом обусловлен уязвимостью цепочек поставок ПО и автоматизацией процессов сборки и развёртывания. Аналитики KrebsOnSecurity и исследователи из Aikido Security указывают на то, что появление и доступность новых инструментов, включая модели автоматизации, меняют профиль деятельности злоумышленников и снижают барьер вхождения для сложных атак.

Следствие и международные партнёры продолжают работу по установлению всех обстоятельств кампании TeamPCP и оценке масштабов ущерба. Полиция призывает организации усилить контроль за цепочками поставок и внимательно отслеживать целостность используемых пакетов и инструментов.