💀 Аресты TeamPCP: двое австралийцев обвинены в атаках через цепочку поставок 26 августа 2026 полиция Австралии и ФБР арестовали в Перте двух человек, 21 и 23 лет. Им предъявлено 14 обвинений: от несанкционированного изменения данных до отмывания денег. Группировка TeamPCP, по версии следствия, вставляла вредоносный код в популярные пакеты с открытым исходным кодом. Жертвами стали больше 1000 организаций по всему миру: украдено свыше 500 000 учётных данных и 300 ГБ данных. Ущерб оценивают в сотни миллионов долларов. Под раздачу попали инструменты, которым доверяют безопасники и разработчики: сканер уязвимостей Trivy, анализатор IaC KICS, библиотека для маршрутизации запросов к LLM LiteLLM и Python SDK Telnyx. Все они встроены в конвейеры CI/CD. Заражённые пакеты распространялись через обычные репозитории, поэтому ущерб для зависимых проектов умножался без видимых изменений в коде. TeamPCP использовала четыре семейства вредоносных программ. CanisterWorm воровал токены облаков AWS, GCP, Azure. SANDCLOCK собирал учётные данные AWS, токены ServiceAccount Kubernetes, переменные окружения и кошельки. Mini Shai-Hulud — самораспространяющийся червь, который распространялся через npm и PyPI. Miasma — его вариант, дополнительно отравляющий конфигурации. ФБР подтвердила: червь создавал в GitHub-организациях репозитории tpcp-docs и docs-tpcp для вывода украденных данных. По данным securityaffairs, расследование началось в апреле 2026 после сигналов от нескольких компаний по оценке киберугроз. Обыски прошли в трёх пригородах Перта. Полиция не исключает новых арестов. Арест операторов — это хорошо, но он не уничтожает заразу. Червь мог остаться в реестрах и продолжать распространяться. Проверьте свои GitHub-организации на появление tpcp-docs и docs-tpcp, а лучше — пересмотрите все зависимости, которые обновлялись в последние полгода. Официальных IoC, скорее всего, не будет. #TeamPCP #supplychain #OpenSource #Trivy #LiteLLM