Hai nghi phạm đứng sau nhóm tin tặc TeamPCP bị bắt giữ tại Úc vì tấn công chuỗi cung ứng
Cảnh sát Liên bang Úc đã bắt giữ hai nam thanh niên liên quan đến chiến dịch tấn công chuỗi cung ứng quy mô lớn của nhóm TeamPCP, gây ảnh hưởng đến hơn 1.000 tổ chức trên toàn...
- Giọng nữ Bắc
Cảnh sát Liên bang Úc (AFP) vừa chính thức khởi tố hai nam thanh niên tại Tây Úc với tổng cộng 14 tội danh liên quan đến vai trò của họ trong TeamPCP – nhóm tội phạm mạng đứng sau các cuộc tấn công chuỗi cung ứng vào tháng 3/2026 nhắm vào các công cụ bảo mật mã nguồn mở như Trivy, Checkmarx KICS và cổng AI LiteLLM.
Hai nghi phạm bao gồm Louis Michael Gaebler (23 tuổi) và Ruben Ian Thomson (21 tuổi) đã xuất hiện tại Tòa sơ thẩm Perth vào ngày 27/8/2026. Trước đó, AFP cùng Lực lượng Cảnh sát Tây Úc đã thực hiện lệnh khám xét tại nhiều địa điểm ở Cottesloe, Hamilton Hill và Mandurah, thu giữ nhiều thiết bị điện tử để phục vụ công tác giám định pháp y.
Theo cáo buộc, hai đối tượng này là những thành viên chủ chốt của tổ chức, chuyên nhận thanh toán thông qua tiền mã hóa. FBI cảnh báo rằng các tổ chức từng bị ảnh hưởng bởi chiến dịch này cần coi dữ liệu và thông tin xác thực (credentials) đã bị đánh cắp là rủi ro tiềm ẩn lâu dài. Các chuyên gia khuyến nghị doanh nghiệp nên thực hiện xoay vòng (rotate) toàn bộ các secret trong quy trình CI/CD, token phát hành và thông tin xác thực cloud đã bị lộ trong thời gian xảy ra sự cố.
Phương thức tấn công tinh vi
Nhóm TeamPCP hoạt động bằng cách đánh cắp thông tin xác thực từ các dự án mã nguồn mở uy tín, sau đó chèn mã độc vào các phiên bản cập nhật và phát tán thông qua các kênh phân phối chính thức. Chiến dịch này lan rộng trên năm hệ sinh thái bao gồm GitHub Actions, Docker Hub, npm, PyPI và OpenVSX.
Đáng chú ý, việc chiếm quyền kiểm soát một dự án thường tạo tiền đề để nhóm này lấy cắp thông tin xác thực cho các mục tiêu tiếp theo. Ví dụ, thông tin thu thập được từ vụ tấn công Trivy đã được sử dụng để tấn công vào Checkmarx KICS chỉ vài ngày sau đó. Trong trường hợp của LiteLLM, mã độc đã lợi dụng việc dự án này không ghim (pin) phiên bản Trivy an toàn, từ đó chiếm đoạt token phát hành để đẩy các bản build chứa backdoor lên hệ thống.
Quy mô ảnh hưởng
AFP cho biết mã độc từ TeamPCP có khả năng đã xâm nhập hơn 1.000 tổ chức trên toàn thế giới, dẫn đến việc đánh cắp hơn 500.000 thông tin xác thực và rò rỉ ít nhất 300 GB dữ liệu. Các báo cáo từ CloudSEK và Hudson Rock thậm chí còn đưa ra những con số ước tính cao hơn, với khoảng 2.500 tổ chức bị ảnh hưởng và hàng trăm nghìn đường ống CI/CD bị khai thác.
Các nhà nghiên cứu tại Oligo Security đã truy vết hạ tầng của TeamPCP từ năm 2020, liên kết nhóm này với các hoạt động trước đây được biết đến dưới tên gọi TA-NATALSTATUS và IronErn dựa trên sự trùng lặp về tên miền, đường dẫn triển khai malware và hạ tầng backend. Mặc dù đã bị bắt giữ, các hoạt động liên quan đến bộ công cụ của nhóm này vẫn tiếp tục xuất hiện trong các đợt tấn công mới vào các gói npm như ‘keyv’ và ‘cacheable’ trong tháng 8/2026.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.