Группировка TeamPCP, которую связывают с червём Shai-Hulud, за несколько месяцев успела встряхнуть весь open source-ландшафт: в одном из последних эпизодов злоумышленники заявили о краже примерно 4 тыс. приватных репозиториев GitHub через заражённое расширение VS Code. Для русскоязычной IT-аудитории здесь плохая новость простая: атаки на open source всё чаще строятся не на редких zero-day, а на компрометации привычных инструментов разработчика, от npm-пакетов до IDE-плагинов и учётных данных.
Об этом сообщает Dark Reading, разбирая главный вопрос вокруг TeamPCP: перед нами действительно сильный технический противник или просто удачливая банда, оказавшаяся в правильной точке цепочки поставок ПО. Ответ, похоже, менее кинематографичный, чем хотелось бы. TeamPCP не выглядит группой уровня «элитная APT», но этого и не требуется, если можно встроиться в доверенные каналы доставки кода и обновлений, а потом масштабировать заражение через самих разработчиков.
По данным издания, TeamPCP формально появилась только в конце 2025 года, хотя отдельные исследователи связывают её активность ещё с 2024-м. За короткое время группа успела отметиться эксплуатацией React2Shell, атаками на неправильно настроенные Docker API и Next.js-инфраструктуру. Ранний почерк был довольно знакомым для киберкриминала: вымогательство, кража данных для перепродажи, криптомайнинг. Но настоящую известность TeamPCP принесла не «классика жанра», а смещение в сторону атак на цепочку поставок ПО.
Именно здесь появляется Shai-Hulud. Логика червя неприятно изящная: разработчик скачивает заражённый компонент из экосистемы npm, после чего вредонос начинает искать зависимости и пакеты, к которым этот разработчик имеет отношение, и публиковать уже заражённые обновления в легитимные проекты. Иными словами, один скомпрометированный пакет превращается в механизм саморазмножения внутри доверенной среды. Уязвимость тут не только техническая, но и культурная: open source держится на предположении, что популярный пакет с большой историей загрузок не станет внезапно токсичным. Shai-Hulud эту презумпцию доверия использует против самих сопровождающих.
После первой волны TeamPCP, как отмечает Dark Reading, не остановилась. За Shai-Hulud последовали новые кампании, включая GlassWorm и Mini Shai-Hulud. В мае 2026 года злоумышленники пошли ещё дальше и выложили исходный код Shai-Hulud в открытый доступ. Исследователи предположили, что это было сделано сразу по нескольким причинам: нарастить масштаб заражений, перегрузить защитников, а заодно продвинуть партнёрскую программу, которую группа как раз запускала. Для индустрии это особенно неприятный сигнал. Когда исходники подобного инструмента публикуются, входной порог для подражателей резко падает. Даже если исходная команда не выдающаяся по уровню, она может стать точкой размножения для десятков более мелких операторов.
Самый громкий эпизод последних недель связан с GitHub. По версии TeamPCP, сотрудник компании установил заражённое расширение VS Code, после чего были похищены около 4 тыс. приватных репозиториев с внутренним кодом. В этом сюжете важно не только число репозиториев, а сам маршрут проникновения. Как заметил Илкка Турунен, field CTO Sonatype, разработчики стали «постоянными целями» атак на цепочку поставок ПО: злоумышленники больше не обязаны ломиться через периметр, если можно пройти через пакеты, расширения, аккаунты и токены, которыми команда пользуется каждый день. Для компаний это означает довольно неприятный пересмотр базовой модели угроз. Защищать только прод-окружение уже мало; защищать нужно и саму среду разработки, потому что она всё чаще становится первой точкой входа.
Отдельно интересен спор о том, была ли у TeamPCP именно техническая изощрённость. Кевин Тянь, CEO и сооснователь Doppel, считает, что вопрос поставлен не совсем правильно: дело не в грубой «хакерской магии», а в операционной эффективности. По его оценке, группа умеет сочетать социальную инженерию, злоупотребление доверенными платформами и разведку с помощью ИИ, что позволяет двигаться быстрее, чем многие стандартные средства защиты. И это хорошо ложится в более широкий тренд: преступники всё чаще атакуют не инфраструктуру напрямую, а доверие пользователя. Если раньше для громкой истории нужен был редкий эксплойт, теперь хватает правдоподобной подсказки, популярного пакета или привычного инструмента, который никто не ждёт увидеть в роли троянского коня.
При этом другие эксперты предлагают не переоценивать TeamPCP. Мелисса Бишопинг из Tanium прямо говорит: механика атак на developer tooling настолько выгодна нападающим, что даже «крепкая средняя» команда способна нанести непропорционально большой ущерб. По её словам, Mini Shai-Hulud стал одним из первых червей, который реально использовал provenance attestation в рамках SLSA, то есть механизмы, которые должны помогать защищать сборку и происхождение артефактов, были обращены в инструмент атаки. Это уже выглядит как техническая глубина и изобретательность. Но в целом, считает эксперт, остальной паттерн ближе к обычному киберкриминалу среднего уровня с хорошим выбором целей и очень сильным «маркетингом». И это, возможно, самый тревожный вывод во всей истории: рынок киберугроз дошёл до стадии, где для заметного ущерба не обязательно быть лучшим. Достаточно хорошо понимать, где именно в цепочке разработки доверие накоплено, а проверка ослаблена.
Для разработчиков и бизнеса из этой истории следуют довольно приземлённые выводы. Во-первых, доверие к популярности пакета, репозитория или расширения больше не работает как защитный сигнал. Во-вторых, цепочка поставок ПО теперь включает не только CI/CD и registry, но и локальные среды разработки, IDE, токены публикации, сервисные аккаунты и расширения, которые команда ставит «для удобства». В-третьих, open source всё сильнее зависит не от героизма отдельных мейнтейнеров, а от дисциплины проверки происхождения пакетов, ротации секретов, изоляции publish-прав и мониторинга аномалий при выпуске релизов. Парадокс Shai-Hulud в том, что он бьёт не по самым слабым системам, а по самым доверчивым процессам.
История TeamPCP ставит для отрасли неприятный вопрос: если группа, которую даже эксперты не спешат записывать в высшую лигу, смогла так глубоко залезть в экосистему разработки, что будет, когда эту же модель начнут массово копировать другие игроки. Похоже, следующий этап атак на open source будет определяться не редкими эксплойтами, а тем, насколько быстро индустрия научится считать привычные инструменты разработки такой же критической инфраструктурой, как продакшен и корпоративную сеть.