Австралія затримала двох підозрюваних у справах TeamPCP

У Перті затримали двох чоловіків у справі TeamPCP. Групу пов’язують із атаками на open source-інструменти, OpenAI, Mercor та інші компанії.
Австралійська поліція затримала двох чоловіків у Перті, яких підозрюють у причетності до хакерської групи TeamPCP. Це угруповання пов’язують із серією гучних атак на великі технологічні компанії та інфраструктуру відкритого програмного забезпечення.
Затриманим висунули понад десяток обвинувачень, зокрема у зламі систем, відмиванні грошей та інших кіберзлочинах. Обоє мають з’явитися в суді пізніше в четвер.
TeamPCP діяла через open source і ланцюжок постачання ПЗ
За даними Australian Federal Police, чоловіків звинувачують у масштабних зламах, пов’язаних із компрометацією та втручанням у популярні open source-проєкти. Схема, за версією слідства, була побудована так, щоб заразити якомога більше комп’ютерів, викрасти облікові дані й іншу інформацію, а потім вимагати викуп.
TeamPCP описують як кіберзлочинне угруповання, яке неодноразово діяло через software supply chain — ланцюжок постачання програмного забезпечення. У таких атаках зловмисники зламують популярний інструмент, яким користуються тисячі компаній, і непомітно змінюють його код.
Після встановлення такого шкідливого коду в системах компанії або розробника він може викрадати приватні ключі та інші чутливі облікові дані. Надалі їх використовують для доступу до хмарних сховищ і часто — до даних клієнтів.
Слідство говорить про більш ніж тисячу атакованих організацій
Керівник кіберпідрозділу ФБР Бретт Літерман, якого цитують у матеріалі, заявив, що двох імовірних учасників TeamPCP звинувачують у зламі більш ніж тисячі організацій у межах цих атак.
Австралійські правоохоронці також повідомили, що хакери викрали понад пів мільйона облікових даних, аби надалі проникати в інші компанії. Як повідомляють Новини IT-PUB, для бізнесу це означає не лише ризик прямого витоку, а й можливість каскадних атак, коли один скомпрометований сервіс відкриває шлях до інших систем.
Саме тому справа привернула увагу не лише кількістю епізодів, а й самим способом атаки. Під ударом опинилися не окремі компанії, а інструменти, на яких можуть триматися цілі робочі процеси розробників і команд безпеки.
Серед можливих цілей називають Trivy, Mercor і OpenAI
TeamPCP пов’язують, зокрема, з кібератакою на популярний сканер вразливостей Trivy. За даними джерела, вона зачепила будь-які компанії, які покладалися на цей інструмент, включно з LiteLLM, AI recruiting startup Mercor та іншими.
Хакерів також підозрюють у зламі хмарної інфраструктури Європейської комісії. Окремо в матеріалі сказано, що вони могли атакувати й інші open source-проєкти та застосунки для розробників, які давали доступ до технологічних гігантів на кшталт GitHub і OpenAI.
Для звичайних користувачів такі історії часто виглядають далекими. Але наслідки подібних атак можуть зачіпати і повсякденні сервіси. Якщо інструмент розробника або хмарний доступ скомпрометовано, це створює ризики для компаній, їхніх клієнтів і даних, які вони зберігають чи обробляють.
Розслідування стартувало після сигналів від кіберкомпаній
Австралійські чиновники заявили, що розслідування почалося у квітні 2026 року після інформації від кількох компаній у сфері кібербезпеки. Під час оголошення про затримання в середу вони також повідомили про вилучення великої кількості ймовірно викрадених даних, а також пристроїв та іншої електроніки.
Поліція не назвала імен затриманих. Водночас незалежний кібержурналіст Brian Krebs повідомив, що одним із них є Ruben Thomson, який використовував хакерський псевдонім Ellis. За словами Krebs, він спілкувався з Ellis протягом останніх кількох місяців, а сам хакер нібито казав йому, що до березня 2026 року був лідером TeamPCP.
Krebs також зазначив, що Ellis припустився помилок, які дали змогу встановити його справжню особу. У наданому тексті поліція окремо цього не підтверджувала, але саме так у публічному просторі одного з підозрюваних почали ідентифікувати.
США поки не визначилися з можливою екстрадицією
Окремо в матеріалі йдеться, що поки незрозуміло, чи планує Міністерство юстиції США добиватися екстрадиції затриманих. Представник ФБР на запит TechCrunch одразу не відповів.
Це залишає відкритим один із практичних моментів справи: де саме відбуватиметься подальший розгляд і як швидко потерпілі компанії отримають офіційні повідомлення про інцидент. Австралійські чиновники вже заявили, що планують інформувати жертв атак.
На тлі атак на open source та інструменти розробників ця історія ще раз показує вразливість базових компонентів цифрової інфраструктури. Коли удар спрямований не по одному сервісу, а по ланцюжку постачання, наслідки швидко виходять далеко за межі однієї компанії.