
В Австралії заарештували та висунули звинувачення двом молодим чоловікам, яких підозрюють у причетності до хакерського угруповання TeamPCP. Ця група пов’язана з низкою масштабних атак на ланцюжки поставок програмного забезпечення.
TeamPCP відоме своїми атаками на ланцюжки поставок протягом останнього року. Вони націлювалися на відкриті програмні забезпечення та платформи для розробників з метою викрадення облікових даних, секретів автентифікації та вихідного коду.
Серед відомих атак, приписуваних TeamPCP, — атаки на пакети Trivy, LiteLLM, Telnyx, SAP і TanStack. Група також здійснила проникнення до Європейської комісії, Mistral AI, OpenAI та GitHub.

Для здійснення своїх атак зловмисники впроваджували шкідливий код у програмне забезпечення, розміщене у репозиторіях з відкритим кодом. Розробники потім несвідомо включали цей код у власні додатки, які використовувалися державними, академічними та приватними організаціями.
Вважається, що діяльність здійснювалася не централізованою групою, а вільним об’єднанням зловмисників, які спілкуються на спільних хакерських форумах, серверах Discord та каналах Telegram.
За даними Федеральної поліції Австралії (AFP), ФБР та поліції Західної Австралії, шкідливий код, розповсюджений TeamPCP, потенційно скомпрометував понад тисячу організацій по всьому світу. Це дозволило викрасти пів мільйона облікових даних та експортувати щонайменше 300 ГБ даних.
“Заявлена компрометація невеликої кількості довірених програмних компонентів мала значний глобальний вплив”, — зазначено в заяві AFP.
“На сьогоднішній день фінансові збитки включають витрати на глобальне відновлення, оцінені в сотні мільйонів доларів”.
Розслідування розпочалося у квітні 2026 року, після того, як AFP та ФБР отримали ключову інформацію від фірм з кібербезпеки.
Двох чоловіків, віком 21 та 23 роки, заарештували 26 серпня 2026 року в західноавстралійських містах Коттесло і Мандура.

Під час правоохоронної операції слідчі також вилучили електронні пристрої та інші докази для судово-технічної експертизи.
Поліція стверджує, що двоє чоловіків отримали нерозголошену суму в криптовалютних платежах за їхню участь в операціях TeamPCP.
Після оголошення про арешти компанії Flare та Браян Кребс опублікували окремі розслідування, в яких детально описано, як активність у Telegram, повторне використання псевдонімів, облікових записів та інших онлайн-слідів пов’язали alleged членів TeamPCP з реальними особистостями.
Тепер двом підозрюваним висунуто сукупність 14 звинувачень, пов’язаних із володінням та наданням даних для комп’ютерних злочинів, а також зміною даних для сприяння серйозним злочинам. За кожне звинувачення передбачене максимальне покарання від 3 до 20 років позбавлення волі.
AFP повідомила, що на даному етапі не виключаються подальші арешти чи звинувачення, оскільки триває експертиза вилучених доказів.
Після отримання дійсних облікових даних лише 37% дій зловмисників блокуються
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.
Звіт Blue Report 2026 вимірює методи захисту на основі 338 мільйонів симуляцій, проведених у робочих середовищах клієнтів.
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
