КИБЕРБЕЗОПАСНОСТЬ

В Австралии предъявили обвинения по делу TeamPCP и атак на OSS

Двум жителям Западной Австралии предъявили 14 обвинений по делу TeamPCP, связанного с атакой на цепочку поставок Trivy, KICS и LiteLLM.

✍️ Редакция iTech News | 28.08.2026 | ⏱ 6 мин | Источник: The Hacker News
🦠

Австралийская федеральная полиция предъявила двум жителям Западной Австралии 14 обвинений по делу TeamPCP, группы, которую связывают с мартовской атакой на цепочку поставок Trivy, Checkmarx KICS и LiteLLM. Для разработчиков и DevSecOps-команд это не просто очередная криминальная хроника: история показывает, насколько быстро компрометация одного доверенного инструмента может переехать из CI/CD в прод и утащить за собой токены, ключи и корпоративные данные.

Как пишет The Hacker News, в суде Перта 27 августа 2026 года появились 23-летний Луис Майкл Геблер и 21-летний Рубен Иан Томсон. Накануне Australian Federal Police вместе с полицией штата провели обыски в Коттеслоу, Хэмилтон-Хилле и Мандуре, после чего изъяли устройства для судебной экспертизы. Следствие считает обоих фигурантов ключевыми участниками TeamPCP и отдельно проверяет криптовалютные платежи, которые они, по версии полиции, получали за свою роль в операции.

Состав обвинений выглядит тяжело даже без привязки к конкретным репозиториям в материалах дела. Томсону, которого идентифицируют как 21-летнего жителя Коттеслоу, вменяют хранение данных с намерением совершить компьютерное преступление, четыре эпизода несанкционированной модификации данных с целью совершения тяжкого преступления, передачу данных для компьютерного преступления, отказ выполнить требование по разделу 3LA Crimes Act 1914 и операции с преступными доходами на сумму от 100 тысяч долларов. Геблеру, 23-летнему жителю Мандуры, предъявлены обвинения по хранению данных, четырем эпизодам модификации данных и передаче данных для компьютерного преступления. По одному только эпизоду, связанному с 3LA, максимальное наказание составляет до 10 лет лишения свободы, а по линии преступных доходов — до 20 лет.

Самое неприятное в этой истории не судебная часть, а механика атаки. TeamPCP, по версии следствия и аналитиков, не ломала компании по одной. Группа крала publishing credentials у доверенных open source-проектов и выпускала зараженные версии через их собственные каналы доставки. В кампании фигурируют сразу пять экосистем: GitHub Actions, Docker Hub, npm, PyPI и OpenVSX. То есть это была не разовая подмена пакета, а полноценная атака на цепочку поставок, в которой один взлом открывал дорогу к следующему.

Сценарий развивался почти образцово-показательно плохо. После компрометации сканера Trivy похищенные учетные данные использовали против Checkmarx KICS. Дальше сработал эффект домино: пайплайн сборки LiteLLM устанавливал Trivy без жесткой фиксации проверенной версии, зараженный сканер забирал publishing token, а затем злоумышленники публиковали бэкдорные релизы уже самого LiteLLM. Для тех, кто работает с LLM-инфраструктурой, это особенно чувствительный кейс: LiteLLM стоит в точке, где часто сходятся ключи доступа к нескольким AI-провайдерам. Если атакующий получает такой уровень доступа, речь идет уже не о локальной проблеме одного пакета, а о риске для всей модели интеграций вокруг ИИ-сервисов.

Масштаб ущерба и осторожность в оценках

Официальные цифры пока лучше читать без лишнего драматизма, но и без самоуспокоения. AFP заявляет, что вредоносный код потенциально затронул более 1000 организаций по всему миру, позволил похитить свыше 500 тысяч учетных данных и привести к утечке как минимум 300 ГБ данных. Эти же две цифры в марте публиковало подразделение Unit 42, правда в более осторожной формулировке: столько злоумышленники могли эксфильтровать. В августе CloudSEK и Hudson Rock дали еще более широкую картину экспозиции. CloudSEK оценил ее более чем в 2500 организаций и примерно 434 тысяч CI/CD-пайплайнов, а Hudson Rock связал 118 829 дампов CI-runner'ов с 2488 корпоративными доменами на основе архива объемом 153 ГБ, который, как утверждается, содержал собственные данные эксфильтрации атакующих.

Но здесь как раз важна трезвость. CloudSEK отдельно подчеркивал: кража credential'ов еще не доказывает успешную компрометацию каждой компании из выборки. Подтвержденными жертвами остаются 16 организаций, которые TeamPCP сама публиковала на своем leak-сайте к концу марта. Это неприятный, но полезный нюанс для бизнеса: между «мы нашли ваши токены в слитом архиве» и «вас реально взломали и вывели данные» лежит большая работа по валидации инцидента, ротации секретов и ретроспективному анализу логов.

Показательна и разбивка по платформам, которую после анализа датасета CloudSEK привела StepSecurity. По числу затронутых организаций лидировал GitLab — 1064, дальше шли GitHub Actions с 618, Azure DevOps с 233, Jenkins со 105, Bitbucket Pipelines с 94 и CircleCI с 15. Это не рейтинг «самых дырявых» платформ, а скорее напоминание о другом: где больше автоматизации и где шире поверхность доверия к внешним зависимостям, там больнее последствия плохой гигиены сборки.

Что с этим делать разработчикам и компаниям

ФБР еще 2 июля выпустило advisory, где рекомендовало организациям, попавшим в зону риска, считать украденные данные и учетные записи долгосрочной угрозой. Логика простая: даже если первая волна атаки уже прошла, похищенные секреты могут всплывать в следующих кампаниях через недели и месяцы. Отсюда и практические советы, которые в 2026 году уже звучат не как best practice, а как санитарный минимум: срочно ротировать все CI/CD secrets, publishing tokens и облачные credentials, доступные в период компрометации; искать в инфраструктуре репозитории с именами tpcp-docs и docs-tpcp; закреплять GitHub Actions не по плавающим тегам версий, а по проверенным commit SHA.

Есть и еще один неприятный вывод для команд, работающих с open source. Индекса недостаточно: The Hacker News отдельно проверил, что две вредоносные сборки LiteLLM уже исчезли из истории релизов PyPI, но по прямым URL на CDN все еще отдавались с HTTP 200 спустя пять месяцев после удаления из индекса. Для incident response это важная деталь. Если пакет однажды попал в кеши, зеркала или артефактные хранилища, факт его удаления из публичного списка еще не означает, что опасность закрыта.

Отдельный фон истории добавляет отчет Oligo Security от 5 августа: исследователи связали инфраструктуру TeamPCP с активностью, которую раньше отслеживали под именами TA-NATALSTATUS и IronErn, на основании пересечения доменов, путей развертывания вредоноса, техник staging и серверной инфраструктуры. При этом сами авторы не утверждают, что это доказанный ребрендинг одной и той же группы. Такой вывод пока не тянет на приговор, но отлично описывает реальность отрасли: supply chain-операции становятся не эпизодом, а устойчивой специализацией злоумышленников с повторно используемыми инструментами, кодом и инфраструктурой.

Главный вопрос после австралийских обвинений звучит не «посадят ли двоих фигурантов», а «сколько компаний до сих пор живут с ложным ощущением, что инцидент был закрыт вместе с удалением зараженного пакета». История TeamPCP показывает неприятную, но уже типовую вещь: атака на цепочку поставок заканчивается не в день ареста и не в момент публикации advisory, а тогда, когда компании научатся считать любой доверенный инструмент частью собственной поверхности атаки, а не удобным черным ящиком. Источник: The Hacker News.

Поделиться: Telegram X LinkedIn