澳洲當局週三表示,他們逮捕了兩名男子,他們被指控參與了TeamPCP的網路犯罪活動。TeamPCP是一個活躍的駭客組織,在九個月的時間裡,發動了一系列持續不斷的供應鏈攻擊,感染了全球超過一千家組織。

澳洲聯邦警察在一份聲明中表示,這兩名男子已被逮捕並被控十四項罪名。聲明指出,這兩名男子是TeamPCP的成員,據當局統計,該組織已滲透了全球一千多家組織。聲明並未透露這兩名男子的身份,僅表示他們居住在西澳的Cottesloe和Mandurah鎮。KrebsOnSecurity引用一項冗長的調查,提供了據稱是兩名被告的姓名,以及他們生活和導致其垮台的錯誤的詳細背景。

自去年十二月出現以來,TeamPCP一直讓全球的執法官員和安全人員感到頭痛。該組織最為人所知的是一系列持續的供應鏈攻擊,他們將惡意軟體植入開源軟體中,該軟體能夠從一個套件自我傳播到另一個套件。這些病毒式感染透過鎖定組織的CI/CD管道來運作,這些管道用於快速開發、更新和部署軟體。

一旦一個套件或工具被感染,被稱為Shai-Hulud的蠕蟲就會附加到未來的套件更新中。當開發人員下載被感染的套件並在自己的CI/CD平台上運行時,他們的軟體也會被感染。

Shai-Hulud的病毒傳播能力關鍵在於一個獨立的組件,該組件能夠收集受感染硬體記憶體中其他套件的憑證。一旦TeamPCP獲得了憑證,成員就會利用這些憑證來感染那些套件。

在其中一個案例中,該組織感染了Trivy漏洞掃描器。據本月初的報導,這次感染進一步影響了下游套件,包括KICS、Telnyx Python SDK和LiteLLM。這些套件是在其開發人員運行了被感染版本的Trivy或另一個被感染的套件後被感染的。最初的Trivy感染導致了數TB憑證和其他私人數據的竊取。

Shai-Hulud採用了一種非傳統的方式來確保其收集憑證的通道不受第三方干擾。它使用了一種稱為Internet Computer Protocol(ICP)的智能合約形式的「罐子」(canister)。這種機制讓蠕蟲能夠使用可以隨時快速更改的URL來尋找控制伺服器。受感染的機器每五十分鐘會向該罐子回報一次。

KrebsOnSecurity的Brian Krebs表示,TeamPCP成員缺乏通常與其成就水平相符的駭客組織所具備的操作紀律。引用Aikido Security研究員Charlie Eriksen的話,Krebs報導稱,傳統上,達到這種水平的駭客必須花費大量時間研究各種技術、定制和調試程式碼,以及建立基礎設施來成功執行這類攻擊。「大型語言模型(LLMs)顯著縮短了這個差距,」Eriksen告訴Krebs。

澳洲當局表示,若定罪,其中一名男子將面臨超過二十年的監禁,而另一名男子將面臨超過十年的監禁。