Правоохранительные органы Австралии задержали двух мужчин, которые, как предполагается, являются участниками TeamPCP — влиятельной группы киберпреступников и вымогателей данных, ответственной за проведение наиболее продолжительной серии атак на цепочку поставок программного обеспечения в истории.
В заявлении, опубликованном сегодня, Австралийская федеральная полиция (АФП) сообщила, что два мужчины из Западной Австралии в возрасте 21 и 23 лет были задержаны в связи с деятельностью "утончённого киберпреступного синдиката, который якобы создавал вредоносное открытое программное обеспечение для грабежа тысяч глобальных компаний".
АФП не назвала имена обвиняемых. История включает интервью с представителем TeamPCP и анализирует следы, оставленные лидером группы, которые, вероятно, привели к его разоблачению.
TeamPCP появилась на сцене киберпреступности в конце 2025 года, внедряя вредоносный код в сотни инструментов открытого исходного кода и вымогая деньги у жертв. Члены группы привлекли внимание, скомпрометировав корпоративные облачные среды с использованием саморазмножающегося вируса под названием Shai-Hulud, который добавлял вредоносный код к программам открытого исходного кода, разработчики которых были взломаны или выданы.
Тактика TeamPCP представляла собой циклическое использование разработчиков программного обеспечения. Хакеры получали доступ к сетям, где разрабатывались популярные инструменты открытого исходного кода, затем внедряли вредоносное ПО, которое попадало на машины других разработчиков. Вредонос позволял членам TeamPCP украсть учётные данные для публикации вредоносных версий других инструментов разработки. Цикл повторялся, и набор взломанных сетей TeamPCP постоянно расширялся.
TeamPCP также практиковала циклическую вербовку участников. В мае исходный код третьей версии Shai-Hulud был опубликован в интернете, и вскоре после этого TeamPCP запустила конкурс с призом в 1000 виртуальной валюты для участника, который проведёт крупнейшую операцию с использованием кода вируса. По правилам конкурса участники оценивались на основе количества еженедельных и ежемесячных загрузок скомпрометированных пакетов, что напрямую стимулировало их к атакам на наиболее популярные библиотеки кода.
Фирма безопасности Dataminr сообщила: "TeamPCP заявила, что конкурс — это возможность вербовки, и они намерены приобретать всё значимое получаемое участниками доступ. Приз в 1000 XMR — это минимум, и участники могут получить намного больше, если найдут что-то ценное".
В марте TeamPCP провела атаку на инфраструктуру искусственного интеллекта, скомпрометировав код LiteLLM — открытого шлюза ИИ. Анализ фирмы безопасности CloudSEK показал, что атака TeamPCP собрала облачные ключи доступа и другие секреты более чем из 2500 организаций, включая ведущие технологические компании мира.
В мае TeamPCP взяла на себя ответственность за компрометирование как минимум 3800 репозиториев кода на принадлежащей Microsoft платформе GitHub, после того как разработчик GitHub установил расширение кода, заражённое вредоносом TeamPCP.
ВСТРЕЧА С КИБЕРПРЕСТУПНИКАМИ
Эксперты по безопасности утверждают, что TeamPCP — это не столько группа хакеров, сколько совокупность участников различных киберпреступных организаций, которые иногда работают вместе для достижения общих целей.
Остин Ларсен, главный аналитик угроз Google Threat Intelligence Group, отметил: "Это не структурированная преступная организация с одним оператором, а сообщество независимо квалифицированных акторов с одним явным центром влияния".
Этим центром является Джордж Препакис — опытный исследователь безопасности и разработчик эксплойтов, управляющий профилем Twitter/X @kernelstub. Ранее в этом году он пригласил в созданный им чат-сервер Matrix под названием "Cybercats", который используется TeamPCP и другими киберпреступными организациями для ежедневного общения в течение нескольких месяцев.
Администратор Cybercats с ником "Boxturtle" — близкий соратник TeamPCP, который публиковал информацию о достижениях группы под именем @xpl0itrsturtle. Этот ник соответствует брокеру данных на тёмных форумах, который продавал украденные данные из взломов автопроизводителей, включая BMW Group, Audi, Honda, Mercedes-Benz, Volvo и Toyota.
Администратор "SeesawSec" — это псевдоним участника киберпреступной группы Fulcrumsec, которая недавно взяла на себя ответственность за атаки вымогательства данных против фармацевтического гиганта Novo Nordisk, брокера данных LexisNexis и Avnet.
Администратор "@pcpcasper" также использовал похожее имя в X для обсуждения атак TeamPCP. Этот человек имеет обширную историю сообщений в Telegram, где видео и изображения показывают, что @pcpcasper является активным членом Национальной социалистической сети — неонацистской политической организации, базирующейся в Австралии.
Согласно одному источнику близкому к расследованию, @pcpcasper был одним из двух арестованных. Это подтверждается сообщениями, которые @kernelstub опубликовал в интернете этим утром.
В списке членов Cybercats также числится администратор с именем "T" — это сокращение от заблокированного профиля Twitter/X @pcpcats, управляемого представителем TeamPCP, который был арестован сегодня. @pcpcats также был из Западной Австралии.
К тому времени, когда @kernelstub поделился публичной ссылкой на сервер Cybercats Matrix, T/@pcpcats постил редко, а другие члены часто интересовались его местоположением. Беспокойство группы было связано с тем, что @pcpcats часто объяснял длительные отсутствия использованием галлюциногенов и других наркотиков.
КТО ЯВЛЯЕТСЯ ЛИДЕРОМ TEAMPCP?
Участник Cybercats @pcpcats использовал множество псевдонимов на киберпреступных форумах, включая EllisD25/LSD на Darkforums, BulkDMT на Breachstars и Express на Breachforums. Эти аккаунты связаны между собой, так как все они использовали одинаковые Tox ID и/или Session ID.
Согласно фирме кибер-разведки Intel 471, Express зарегистрировался на Breachforums, используя адрес электронной почты shitstickpp@gmail.com. Express постил на Breachforums с использованием четырёх разных интернет-адресов, находящихся в Южной Африке. 30 июля 2025 года Express объявил на Breachforums, что продаёт доступ к 14 гигабайтам данных, украденных у Агентства государственной информационной технологии Южной Африки.
Платформа анализа угроз Flashpoint записала более года сообщений от альтер-эго лидера TeamPCP на Telegram — Persy_PCP. Позже в том же месяце Persy_PCP пожаловался, что "моя страна расистская и они хотят людей как я мертвыми".
Записи Flashpoint показывают, что BulkDMT поделился в сентябре 2025 года идеями о расизме и голоде. Это согласуется с публичными отчётами о TeamPCP. Согласно отчёту Google, TeamPCP была привязана к интернет-адресам в Южной Африке, что указывает на то, что основной оператор находился там во время как минимум некоторых атак.
BulkDMT также поделился, что восстанавливается от зависимости от метамфетамина. Он писал о том, что его жизнь рассыпалась, но он благодарен, что может выжить и двигаться к своим целям.
Компания SpyCloud обнаружила, что shitstickpp@gmail.com использовался для регистрации аккаунта ChristmasSnow на киберпреступном сообществе Raidforums в 2022 году. Почти все интернет-адреса, используемые для доступа к этому аккаунту, исходили от интернет-провайдеров в Перте, Австралия.
KrebsOnSecurity проверил все эти адреса Перта в пассивных записях DNS, поддерживаемых DomainTools.com, и обнаружил, что один из них — 211.27.196.111 — несколько лет использовался как приватный файловый сервер семьей Перта с фамилией Thomson. Записи показывают по крайней мере три хоста — ithomson.direct.quickconnect.to, kthomson0061.direct.quickconnect.to и joshuawthomson39.myqnapcloud.com — существовали по этому адресу между 2022 и 2025 годами.
Поиск по "joshuathomson39" в службе отслеживания утечек Constella Intelligence выявил аккаунт в компании kwe.com, созданный для Joshua Thomson из Перта, Австралия. Платформа открытого интеллекта Epieos обнаружила, что номер телефона, привязанный к этому аккаунту, использовался для регистрации профиля Facebook для Josh Thomson, где указаны брат Ruben, отец Ian и мать Cindy.
Профиль Facebook также указывает, что Josh и его семья родом из Пиetermaritzburg в KwaZulu-Natal, Южная Африка, но в настоящее время живут в Cottesloe — приморском пригороде Перта. Поиск в DomainTools по Ian Thomson и Australia обнаружил пять доменов этого регистранта, включая securecomputing.au, thomson.org.au и thomsonfamily.net.au. Ian Thomson — стоматолог в Cottesloe, окончивший университет Witwatersrand в Йоханнесбурге, Южная Африка.
Constella обнаружила, что joshua@thomson.org.au зарегистрировал несколько аккаунтов в интернете, но Josh не имеет особых связей с подозрительными киберпреступными форумами. Его брат Ruben, с другой стороны, очень активен в этих сообществах с 2018 года. Constella сообщает, что ruben@thomson.org.au часто повторно использовал пароль "joshuathomson1".
Этот пароль использовался несколькими аккаунтами, включая yolosolo17@gmail.com и surfinup8@gmail.com. Согласно Intel 471, surfinup8@gmail.com использовался для регистрации пользователя Yolosolo17 на форуме Altenen в 2018 году с адреса Перта 110.141.230.15. На Altenen Yolosolo17 рекламировал бесплатные веб-прокси и домен rubenthomson.com для продажи недорогих iPhone.
SpyCloud сообщает, что 110.141.230.15 использовался адресом электронной почты sheepstealing@gmail.com на Raidforums и surfinup8@gmail.com на Nulled, и что этот же IP использовался адресами электронной почты ian@thomsonfamily.net.au, jasper@yakuza.cc и rubenthomson1@gmail.com. SpyCloud также показывает, что адрес sheepstealing связан с аккаунтами Sheep420, YoloSolo117 и Yakuza.cc на Raidforums. Intel 471 сообщает, что sheepstealing@gmail.com использовался для регистрации аккаунта DingoFlour на Breachforums в октябре 2023 года, а также Sheepx на Altenen.
Epieos сообщает, что ruben@securecomputing.au привязан к аккаунту Airbnb для Ruben, который описал себя как веб-разработчик, учившийся в Университете Западной Австралии и жившей за границей. "Привет, я Ruben, друзья зовут меня Ellis. Я крэйтив из Перта, иногда бронирую комнаты при посещении семьи для фотографии".
Epieos также обнаружил, что sheepstealing@gmail.com зарегистрировал профиль upwork.com под именем Ruben, который сказал, что его основные навыки — настройка решений безопасного хостинга сервера и веб-разработка PHP.
"Я знаком с Linux, работой с реляционными базами данных (SQL)", — говорится в профиле Upwork. "Я также пишу скрипты на Python, в основном для создания ботов в социальных сетях".
Epieos дополнительно обнаружил, что sheepstealing@gmail.com связан с аккаунтом Microsoft для Ruben Thomson и с ныне несуществующим аккаунтом GitHub под названием XmasSnow/XmasSnowisBack, который обманывал людей на форумах в 2022 году, утверждая, что продаёт эксклюзивные эксплойты для недавно выпущенных патчей.
Тот же адрес sheepstealing зарегистрировал аккаунт Twitter/X в 2026 году под названием "Gone Fishing", в котором указано местоположение Южная Африка. Этот адрес Gmail также оставил несколько отзывов о предприятиях на Google Maps за последние семь лет, но все эти заведения находятся на западном побережье Австралии.
Служба поиска людей Pipl обнаружила 21-летнего Ruben Thomson в Западной Австралии с номером телефона, заканчивающимся на 979. Поиск этого номера на Epieos показывает, что он связан с аккаунтом TikTok под именем Ellis и с аккаунтом PayPal на имя Ruben Thomson.
Наконец, поиск по имени Ruben Thomson из Cottesloe в реестре зарегистрированных предприятий австралийского правительства показывает, что он включен в несколько компаний, созданных с 2024 года, включая Secure Computing Solutions, Tensor Industries и ещё одну организацию с ироничным названием OPSEC Express. Напомним, что Express был псевдонимом BulkDMT на Breachforums.
Это иронично, потому что OPSEC расшифровывается как "операционная безопасность", что относится к методам обфускации своей реальной личности в интернете, а использование своего киберпреступного ника как части названия собственной компании — это совершенно противоположное этой практике.
Произошёл еще один серьёзный провал в операционной безопасности Ruben, который выявил связь с TeamPCP. В июне 2025 года кто-то под именем Ruben Thomson зарегистрировался на HackerOne, популярной платформе для поиска уязвимостей. Какое имя пользователя выбрал Ruben Thomson? Deadcatx3 — прозвище, которое несколько фирм безопасности определили как псевдоним, используемый TeamPCP.
ИНТЕРВЬЮ С ELLIS
В начале июля 2026 года, вскоре после обнаружения улик о реальной личности Ellis, KrebsOnSecurity провела интервью с лидером TeamPCP через Signal, где он был примечательно откровенен о своей деятельности и личных проблемах.
Ellis утверждает, что остановил киберпреступную деятельность в TeamPCP в марте 2026 года — непосредственно перед атаками на LiteLLM — и что как минимум один другой человек взял на себя руководство группой с тех пор. Ellis поделился, что за год до этого он завершил последнюю в серии программ детоксикации и восстановления трезвости и был трезв два месяца, когда восстановил контакт со старыми друзьями из сцены разработки вредоноса.
"Год назад мне нужна была помощь в монетизации учётных данных GitHub, я был трезв два месяца и нуждался в отвлечении и чём-то для занятости, а также в людях для общения", — сказал Ellis. "Я в значительной степени отключился от старого круга, который стал очень токсичным, и мне нужно было отойти от веществ. Раньше я проводил некоторые массовые кампании использования и вырос на разработке вредоноса и конкурсах захвата флага. Были друзья, которые также продавали, но давно прекратили, и один из них познакомил меня с чатами, где я выставлял доступ на продажу".
До этого Ellis был без дома и прыгал между "очень нестабильными местами".
"Хакинг весёлый", — сказал он. "Есть реальные награды и стимулы к обучению, и вы растёте вместе с командой. Без квалификаций ни один работодатель даже не прослушает вас".
Ellis утверждает, что заработал всего около 20000 долларов за свою деятельность в TeamPCP, и что это никогда не было о деньгах или славе. На вопрос, подготовит ли его опыт с TeamPCP к получению работы в легальной ИТ-компании, Ellis сказал, что в этом сомневается.
"Я далеко не на уровне мастерства, где я чувствую себя комфортно, и это займёт может быть полдесятилетия дополнительного опыта", — сказал он. "Я больше не должен выбирать между арендой и едой, за это я благодарен, и так же благодарны члены команды".
Ellis не выразил никакого раскаяния в своей киберпреступной деятельности и сказал, что благодарен дружбам и отношениям, построенным во время его участия в TeamPCP. Молодой хакер также казался смиренным со своей судьбой и сказал KrebsOnSecurity, что примет последствия, если когда-либо будет арестован.
"Если я уже раскрыт, то это вне моего контроля, я примирюсь с этим", — сказал он. "Честно, я думаю, что человек вроде меня нуждается в большой помощи, которую тюрьма просто не может предоставить. Если бы у меня были средства для изучения различных частей поля и более близкого руководства, это закончилось бы иначе. Но это мечта, и мы оба это знаем".
Из сообщений Ellis в чаты Matrix группы ясно, что его проблемы с трезвостью продолжаются. В четверг, 25 июня, Ellis сказал @kernelstub, что собирается "потрипить" со своим "гоми".
"Какой вид", — поинтересовался @kernelstub.
"Ketty и немного DMT", — ответил Ellis, имея в виду диссоциативное анестетик кетамин и диметилтриптамин (DMT), мощное психоделическое соединение, которое встречается естественным образом в некоторых растениях, но также синтетически производится в подземных лабораториях. "Там немного 2cb, так что мы можем это добавить", — продолжил он, ссылаясь на другое психоделическое соединение по его химической аббревиатуре.
Примерно за две недели до своего ареста Ellis сказал KrebsOnSecurity, что готов оставить свою жизнь преступления позади и был готов добровольно сдаться, но что в то же время он делал планы, чтобы привести дела в порядок.
Менее чем через 24 часа лидер TeamPCP опубликовал изображение в Telegram, показывающее желтоватое порошкообразное вещество в пакетике и на весах, возможно синтетический DMT. На изображении виден порошок, взвешиваемый рядом с серией небольших картриджей для вейпа, два из которых открыты на столе перед фотографом.
Два обвиняемых были арестованы в среду утром. АФП сообщила, что мужчины лицом к лицу с 14 объединёнными киберпреступными обвинениями и запланирована их явка в Суд мировых судей Перта сегодня.
Чарли Эриксен — исследователь безопасности в Aikido Security, который внимательно следил за киберпреступными кампаниями TeamPCP. Эриксен сказал, что TeamPCP — хороший пример нового типа угрозы, который не вписывается аккуратно в обычные категории.
"Они не государственные акторы, не совсем организованная киберпреступность и не чисто идеологичны", — сказал он. "Их мотивы, похоже, смешивают деньги, разрушение, внимание и идеологию".
Эриксен сказал, что исторически всегда было значительное расстояние между чтением о методе атаки и способностью надёжно превратить его в операционную кампанию, но что большие языковые модели (LLM) и искусственный интеллект всё больше помогают угрозам обойти этот разрыв в знаниях.
"Вам нужно было понять исследование, адаптировать код, устранить его неполадки, создать инфраструктуру вокруг него, а затем повторить этот процесс на разных целях", — сказал он. "LLM значительно сократили этот разрыв".
По словам Эриксена, это создаёт среду, в которой люди внезапно имеют возможность работать в значительном масштабе, не развив операционную дисциплину, которая традиционно сопровождает такой уровень возможностей. Другими словами, это создает сцену для киберпреступников, которые достаточно способны причинить значительный ущерб, но не обязательно достаточно осторожны, чтобы понимать или заботиться о последствиях.
"Они могут быть шумными, они могут совершать ошибки", — сказал он. "Они могут оставлять доказательства повсюду. Они могут рисковать так, как это считала бы совершенно неприемлемым профессиональная преступная группа или служба разведки. Но это не обязательно делает их менее опасными. В некотором смысле это может сделать их более опасными".
В недавнем блог-посте Эриксен назвал червь Shai-Hulud от TeamPCP "лучшей вещью, которая случилась с безопасностью цепочки поставок", потому что она заставила GitHub и другие публичные платформы кодирования установить новые меры защиты.
В прямом ответе на широкий успех TeamPCP в распространении отравленных версий популярных пакетов программного обеспечения, GitHub в конце июля представил трёхдневный механизм "перерыва" для Dependabot, инструмента платформы для автоматического получения обновлений. Периоды перерыва предназначены для того, чтобы дать время инструментам безопасности и разработчикам пакетов выявить и удалить любые скомпрометированные версии. Другие экосистемы кодирования, такие как Python и различные платформы JavaScript, также добавили поддержку периодов перерыва в этом году.
Эриксен сказал, что наследие TeamPCP в том, что они достигли в течение нескольких месяцев того, что сообщество
