پلیس استرالیا دو مرد از ایالت استرالیای غربی را به اتهام دست داشتن در TeamPCP، یک گروه سایبری خرابکار که مسئول یکی از گستردهترین حملات زنجیره تامین نرمافزار شناخته میشود، متهم کرده است. TeamPCP بیش از هر چیز به خاطر Shai-Hulud شناخته میشود؛ یک کرم که از طریق نرمافزارهای متنباز گسترش پیدا میکرد.
پلیس فدرال استرالیا (AFP) با همکاری FBI و پلیس استرالیای غربی اعلام کرد که در تاریخ ۲۶ اوت، یک مرد ۲۱ ساله از Cottesloe و مردی ۲۳ ساله از Mandurah را به اتهام چندین جرم، از جمله نفوذ به دادهها (Data Intrusion) و تغییر غیرمجاز دادهها (Unauthorised Modification of Data)، تحت تعقیب قرار داده است. هر دو متهم روز پنجشنبه در دادگاه شهر پرت حاضر شدند.
به گفته مقامهای قضایی، این دو نفر از اعضای اصلی یک «سندیکای پیچیده جرایم سایبری» بودهاند که نرمافزارهای متنباز مخربی را طراحی میکرده تا اطلاعات را سرقت کرده و از کسبوکارها باجگیری کند. برآورد میشود بیش از ۱۰۰۰ سازمان در سراسر جهان در این حملات به خطر افتاده باشند و بیش از ۵۰۰ هزار اعتبارنامه (Credential) و دستکم ۳۰۰ گیگابایت داده به سرقت رفته باشد.
پلیس هنوز نام هیچیک از این دو نفر را بهطور رسمی منتشر نکرده است، اما Brian Krebs، روزنامهنگار و محقق حوزه جرایم سایبری، گزارش داده که فرد ۲۱ ساله Ruben Thomson است؛ فردی که با نام مستعار «Ellis» فعالیت میکرده و ظاهرا تا مارس ۲۰۲۶ لید TeamPCP را بر عهده داشته است.
TeamPCP که نخستین بار در اواخر سال ۲۰۲۵ ظهور کرد، به جای حمله مستقیم به شرکتها، به دلیل آلودهسازی و دستکاری پکیجهای محبوب متنباز شهرت پیدا کرد. این گروه با نفوذ به نرمافزارهایی که بهطور گسترده مورد استفاده قرار میگرفتند، میتوانست یک حمله را بهصورت همزمان به هزاران قربانی منتقل کند.
کرم Shai-Hulud با سرقت و ربودن اعتبارنامههای توسعهدهندگان در GitHub و NPM، نسخههای آلودهای از پکیجهای نرمافزاری قانونی را منتشر میکند. هر فرد یا سازمانی که از چنین پکیجی در نرمافزار خود استفاده کند، ممکن است ناخواسته کلیدهای مخفی API و سایر اعتبارنامههای خود را در اختیار مهاجمان قرار دهد و در نتیجه، مسیر برای دور دیگری از نفوذها و آلودگیها باز شود.
از جمله حملاتی که به TeamPCP نسبت داده شده، میتوان به نفوذ به Trivy، یک اسکنر آسیبپذیری پرکاربرد، اشاره کرد. این حمله در ادامه به نفوذ به LiteLLM، یک درگاه متنباز برای سرویسهای هوش مصنوعی، و همچنین شرکت استخدام نیروی متخصص هوش مصنوعی Mercor منجر شد. TeamPCP همچنین مستقیما کد LiteLLM را نیز به خطر انداخت؛ حملهای که طبق بررسیهای CloudSEK، باعث استخراج اطلاعات محرمانه از بیش از ۲۵۰۰ سازمان شد.
دامنه این حملات حتی به OpenAI نیز رسید و در نتیجه آن، بخشی از دادههای این شرکت به سرقت رفت. همچنین زیرساخت ابری کمیسیون اروپا نیز در یکی دیگر از حملات مرتبط با این گروه هک شد.
در اقدامی جسورانهتر در اوایل سال جاری، در کانال تلگرامی اعلام شد که TeamPCP مسابقهای برگزار کرده و برای فردی که بتواند با استفاده از کد افشا شده Shai-Hulud، بزرگترین حمله را طراحی و اجرا کند، جایزه تعیین کرده است.
حملات زنجیره تامین نرمافزار (Software Supply Chain Attacks) مانند Shai-Hulud از یک ضعف مهم سواستفاده میکنند: بسیاری از توسعهدهندگان بیش از حد به نرمافزارها و پکیجهای متنباز اعتماد دارند و به سادگی تصور میکنند پکیجی که در یک مخزن عمومی منتشر شده و هزاران نفر دیگر نیز از آن استفاده میکنند، حتما امن است.
منبع: https://www.bitdefender.com/en-us/blog/hotforsecurity/shai-hulud-hackers-charged-teampcps










