Австралийская федеральная полиция объявила о задержании двух предполагаемых членов киберпреступной группировки TeamPCP, известной своими масштабными атаками на цепочки поставок. По результатам расследования, деятельность этой группировки затронула свыше 1000 компаний по всему миру, при этом хакеры получили доступ к более чем 500 000 учетных записей и похитили минимум 300 гигабайт конфиденциальной информации.
Арестованы 21-летний Рубен Иэн Томсон и 23-летний Луис Майкл Гейблер из Западной Австралии. Им предъявлены 14 уголовных обвинений, включая несанкционированный доступ к компьютерным системам, незаконное получение, хранение и распространение похищенной информации, а также прочие преступления в сфере информационной безопасности.
Томсону поставлено дополнительное обвинение в отмывании преступных доходов в размере не менее 100 000 американских долларов и невыполнении требований правоохранительных органов предоставить доступ к цифровым данным. За наиболее серьезные из этих преступлений ему может быть назначено до 20 лет заключения.
Группировка TeamPCP приобрела известность благодаря своим атакам на открытые проекты в цепочке поставок программного обеспечения. Одной из громких операций стала компрометация инструмента сканирования уязвимостей Trivy весной 2026 года. Похищенная при этой атаке информация была использована для атаки на утилиту Checkmarx KICS. Скомпрометированный Trivy проник в рабочий процесс LiteLLM и позволил злоумышленникам завладеть ключом доступа, что привело к публикации инфицированных версий LiteLLM в репозитории PyPI.
Специалисты компаний CloudSEK и Hudson Rock выяснили, что в течение 40 минут распространения вредоносных версий LiteLLM через PyPI киберпреступники получили доступ к данным из 434 000 систем непрерывной интеграции и доставки. Среди пострадавших оказались ведущие технологические и производственные корпорации планеты, потери которых составили терабайты украденной информации.
Группировке TeamPCP также приписывают взлом пакетов Telnyx, SAP и TanStack. В списке жертв их атак значатся Европейская комиссия, компании Mistral AI, GitHub, OpenAI и многие другие организации.
По оценкам австралийской полиции, восстановление и устранение последствий этих атак обойдется компаниям в сотни миллионов долларов. Томсон и Гейблер получали криптовалютные платежи за участие в операциях TeamPCP, однако точный размер выплат еще уточняется.
Следственные действия начались в апреле 2026 года на основании информации, поступившей от AFP и ФБР через несколько компаний, занимающихся кибербезопасностью. При проведении поисков правоохранители конфисковали электронные устройства и значительный объем вероятно похищенного контента для дальнейшего криминалистического анализа.
Официальные представители AFP уточняют, что расследование продолжается, и ожидаются новые обвинения и задержания.
Известный независимый эксперт в области информационной безопасности Брайан Кребс провел собственное исследование и опубликовал свои выводы после ареста Томсона и Гейблера. Он сообщил, что установил личность Томсона в июне 2026 года и несколько месяцев контактировал с ним.
Согласно информации Кребса, Томсон применял множество ников, среди которых были EllisD25, LSD, BulkDMT, Express и Persy_PCP. Удалось связать эти профили благодаря грубым ошибкам в защите операционной безопасности, в частности одинаковым идентификаторам в сервисах Tox и Session на различных интернет-форумах.
Один из IP-адресов, связанный с аккаунтом ChristmasSnow, принадлежащим Томсону, годами был зарегистрирован на домашних серверах его семьи в городе Перт. Еще один важный след обнаружился через адрес электронной почты ruben@securecomputing.au, привязанный к профилю Томсона на сервисе Airbnb, где он упоминал: «знакомые называют меня Ellis».
Кроме того, в 2025 году Томсон создал учетную запись на платформе HackerOne со своим настоящим именем, выбрав псевдоним Deadcatx3, который ранее был связан с TeamPCP различными организациями кибербезопасности.
Примечательно, что среди зарегистрированных Томсоном австралийских фирм обнаружилась компания под названием OPSEC Express, в то время как Express являлся одним из его ников на форуме Breachforums.
Во время переписки с Кребсом Томсон утверждал, что покинул TeamPCP в марте 2026 года, незадолго до инцидента с LiteLLM, и что руководство группировкой перешло к другому лицу. Он также заявлял, что за весь период сотрудничества с TeamPCP получил примерно 20 000 американских долларов.
За две недели до своего ареста Томсон говорил Кребсу, что решил завершить преступную деятельность и готов явиться с повинной.
