دو عضو گروه TeamPCP تو استرالیا بازداشت شدن
خلاصهٔ کاملتر
پلیس فدرال استرالیا (AFP) اعلام کرد دو مرد ۲۱ و ۲۳ ساله از استرالیای غربی رو در عملیاتی مشترک با FBI بازداشت کرده؛ کسایی که به گفتهٔ پلیس عضو یه شبکهٔ سازمانیافتهٔ جرایم سایبری بودن که با ساختن نرمافزار متنباز آلوده هزاران کسبوکار رو تیغ زده. هر دو مجموعاً با ۱۴ فقره اتهام روبهرو هستن و تا جلسهٔ بعدی دادگاه در بازداشت میمونن.
گروه TeamPCP از اواخر ۲۰۲۵ سروکلهاش پیدا شد و کارش یه چرخهٔ تکرارشونده بود. با کرم خودتکثیر Shai-Hulud (بدافزاری که خودش رو از پروژهای به پروژهٔ بعدی پخش میکنه) کد مخرب رو داخل ابزارهای متنباز جا میداد. اون ابزار روی سیستم توسعهدهندههای دیگه نصب میشد، اعتبارنامههای GitHub و NPM اونا رو میدزدید و با همون دسترسی، نسخهٔ آلودهٔ پکیجهای جدیدی منتشر میشد. هر دور، دایرهٔ قربانیها بزرگتر میشد.
مقیاسش کم نبود. تو مارس ۲۰۲۶ گروه سراغ LiteLLM رفت؛ یه AI gateway متنباز که درخواستها رو به بیش از ۱۰۰ مدل زبانی وصل میکنه. طبق تحلیل شرکت امنیتی CloudSEK، همون یه حمله کلیدهای سرویسهای ابری و رمزهای بیش از ۲۵۰۰ سازمان رو برداشت. در ماه مه هم گروه مدعی شد بعد از اینکه یکی از توسعهدهندههای GitHub یه افزونهٔ آلوده نصب کرده، به دستکم ۳۸۰۰ مخزن کد اونجا دست پیدا کرده.
گزارش KrebsOnSecurity روی دو چیز دست میذاره: جذب نیرو، و بعد سقوط گروه. بعد از انتشار سورس نسخهٔ سوم کرم، گروه مسابقهای با جایزهٔ هزار دلار مونرو راه انداخت و امتیاز شرکتکنندهها رو بر اساس تعداد دانلود هفتگی پکیجهای آلودهشده حساب میکرد، یعنی مستقیم تشویقشون میکرد سراغ محبوبترین کتابخونهها برن. به گفتهٔ شرکت Dataminr این مسابقه در عمل ابزار استعدادیابی و خرید دسترسی بوده. رد هویت رهبر گروه هم از خطاهای opsec خودش دراومد.
چارلی اریکسن، پژوهشگر امنیتی Aikido Security، میگه TeamPCP نمونهٔ یه نسل تازه از مهاجمه که تو دستهبندیهای قدیمی جا نمیشه: نه بازیگر دولتی، نه دقیقاً جرم سازمانیافته. به گفتهٔ اون مدلهای زبانی بزرگ فاصلهٔ بین خوندن یه تکنیک حمله و اجرای عملیاتیاش رو خیلی کم کردن، برای همین مهاجمی با تجربهٔ کم هم میتونه در مقیاس بزرگ خرابی بالا بیاره. اریکسن حتی میگه این کرم بهترین اتفاق برای امنیت زنجیرهٔ تأمین بوده، چون پلتفرمها رو مجبور به واکنش کرد.
مهمترین واکنش عملی برای توسعهدهندهها همینه: GitHub اواخر جولای برای Dependabot یه دورهٔ «cooldown» سهروزه گذاشت، یعنی بهروزرسانی تازهمنتشرشدهٔ یه وابستگی سه روز صبر میکنه تا اگه نسخهاش آلوده بود، فرصت شناسایی و حذفش باشه. اکوسیستمهای پایتون و جاوااسکریپت هم امسال پشتیبانی از همین تأخیر رو اضافه کردن.
نکات کلیدی:
- دو متهم ۲۱ و ۲۳ ساله در پرت بازداشت شدن و مجموعاً ۱۴ فقره اتهام سایبری دارن.
- کرم Shai-Hulud با دزدیدن توکنهای GitHub و NPM، آلودگی رو از یه پکیج به پکیج بعدی پخش میکرد.
- حمله به LiteLLM طبق CloudSEK کلیدها و اسرار بیش از ۲۵۰۰ سازمان رو لو داد.
- مسابقهٔ هزار دلاری گروه، امتیاز رو بر اساس تعداد دانلود پکیج آلوده میداد تا محبوبترین کتابخونهها هدف بشن.
- GitHub از اواخر جولای برای Dependabot تأخیر سهروزه گذاشته و اکوسیستمهای دیگه هم همین رو اضافه کردن.




