Authorities arrest 2 alleged members of prolific hacking group TeamPCP

TL;DR · AI 摘要
TeamPCP利用供应链攻击感染全球1000+组织,通过Shai-Hulud蠕虫和智能合约技术实现持久化传播。
核心要点
- TeamPCP通过CI/CD管道传播恶意软件,感染超过1000个组织。
- Shai-Hulud蠕虫利用智能合约规避第三方打击,每50分钟上报一次。
- Trivy漏洞扫描器被感染,导致大量凭证和数据泄露。
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- TeamPCP供应链攻击
- 攻击机制
- CI/CD管道传播
- 技术细节
- Shai-Hulud蠕虫
- 智能合约规避打击
- 案例影响
- Trivy漏洞扫描器感染
- 1000+组织受害
金句 / Highlights
值得收藏与分享的关键句。
TeamPCP在九个月内感染了全球超过1000个组织。
Shai-Hulud蠕虫利用智能合约确保传播渠道免受第三方打击。
Trivy漏洞扫描器被感染,导致大量凭证和数据泄露。
澳大利亚当局逮捕两名涉嫌参与TeamPCP黑客组织的嫌疑人 - Ars Technica
BUSTED
澳大利亚当局逮捕两名涉嫌参与TeamPCP黑客组织的嫌疑人
该组织在持续的供应链攻击行动中感染了超过1000个机构。
Dan Goodin
–
2026年8月28日 上午7:15
|
42
Credit: Australian Federal Police
Button
Text settings
Panel
Story text
Size
Small
Standard
Large
Width
*
Wide
Links
Orange
- 仅限订阅者
了解更多
最小化至导航栏
澳大利亚当局周三表示,他们逮捕了两名被指控参与TeamPCP组织网络犯罪活动的男子。该组织在九个月内发动了持续不断的供应链攻击,导致全球超过1000个机构感染。
澳大利亚联邦警察在一份声明中表示,这两名男子被逮捕并面临14项指控。声明称,这两人是TeamPCP组织的成员,据当局统计,该组织已在全球范围内入侵了超过1000个机构。声明中没有透露这两人的身份,只提到他们居住在西澳大利亚州的科特索洛和曼杜拉镇。KrebsOnSecurity援引一项长期调查报道,提供了据称两名被告的姓名,以及他们生活背景和导致失败的错误信息。
持续不断的攻击
自2026年12月TeamPCP组织出现以来,该组织一直困扰着全球的执法官员和安全人员。该组织最臭名昭著的是通过一系列持续的供应链攻击,将恶意软件植入开源软件中,并实现从一个软件包到另一个软件包的自我传播。这些病毒攻击通过针对组织的CI/CD流水线实现,CI/CD流水线用于快速开发、更新和部署软件。
一旦某个软件包或工具被入侵,名为Shai-Hulud的蠕虫就会附着在未来的软件包更新上。当开发人员下载被入侵的软件包并将其通过自己的CI/CD平台运行时,他们的软件也会被感染。
Shai-Hulud病毒能力的关键在于一个独立组件,该组件可以从受感染硬件的内存中收集其他软件包的凭证。一旦TeamPCP组织获得这些凭证,成员就会利用它们感染这些软件包。
在其中一个案例中,该组织入侵了Trivy漏洞扫描器。据本月早些时候的报道,此次入侵进一步感染了下游软件包,包括KICS、Telnyx Python SDK和LiteLLM。这些软件包在开发人员运行被入侵的Trivy版本或其他受感染软件包后被感染。最初的Trivy入侵导致数TB的凭证和其他私有数据被盗。
Shai-Hulud采用了一种非常规手段确保其凭证收集渠道免受第三方关闭。它使用了一种基于互联网计算机协议的智能合约容器。该机制使蠕虫能够通过随时可能更改的URL找到控制服务器。受感染的机器每50分钟向容器报告一次。
KrebsOnSecurity 的 Brian Krebs 表示,TeamPCP 成员缺乏与该组织成就水平相匹配的操作纪律性。引用 Aikido Security 研究员 Charlie Eriksen 的说法,Krebs 报道称,通常而言,达到这一技术水平的黑客必须投入大量时间研究各种技术、定制和调试代码,并构建基础设施以成功执行此类行动。Eriksen 告诉 Krebs:“大语言模型(LLMs)显著缩短了这一差距。”
澳大利亚当局表示,如果罪名成立,其中一人将面临超过 20 年的监禁,另一人则面临超过 10 年的监禁。
高级安全编辑
Dan Goodin 是 Ars Technica 的高级安全编辑,负责监督恶意软件、计算机间谍活动、僵尸网络、硬件黑客攻击、加密和密码相关报道。在工作之余,他喜欢园艺、烹饪以及关注独立音乐场景。Dan 的办公地点在旧金山。可通过以下方式关注他:
here
在 Mastodon 和
Bluesky 上。可通过 Signal 在 DanArs.82 处联系他。
42 条评论