😹Как кот перед мониторами стал частью деанона ключевых участников хакерской группировк... — 28 августа 2026 г. в 11:09:47.829
😹Как кот перед мониторами стал частью деанона ключевых участников хакерской группировки 🥷❗️TeamPCP В Западной Австралии завершилась масштабная совместная операция Австралийской федеральной полиции, ФБР и местной полиции, в ходе которой были арестованы ключевые участники киберпреступной группировки TeamPCP (известной также как PCPcat, ShellForce, DeadCatx3 и UNC6780). Эта группировка несёт ответственность за одну из самых разрушительных и продолжительных серий атак на цепочки поставок открытого программного обеспечения в экосистемах npm и PyPI. Задержанными оказались 21-летний Рубен Иэн Томсон из Коттесло, выступавший организатором и лидером группы под псевдонимами Ellis, Deadcatx3 и BulkDMT, а также 23-летний Луис Майкл Гэблер из Манджеры, действовавший под псевдонимами Boxturtle и pcpcasper. Обоим предъявлены обвинения в несанкционированной модификации компьютерных данных и обороте вредоносных данных; кроме того, Томсону вменяется отмывание преступных доходов, причём максимальный срок по его статьям достигает 20 лет лишения свободы (Гэблеру грозит до 5 лет). Группировка TeamPCP впервые проявила активность в середине 2025 года на теневых форумах и в Telegram, а в конце 2025 года перешла к автоматизированному сканированию глобальной сети в поисках незащищённых панелей Docker API, кластеров Kubernetes, Ray и серверов Redis. Потом они организовали массовую кампанию по эксплуатации уязвимости React2Shell (CVE-2025-55182) в приложениях Next.js, заявив о заражении более 59 000 серверов за 48 часов. На раннем этапе их деятельность сводилась к майнингу Monero, перепродаже прокси-доступа и вымогательству. В начале 2026 года вектор атак кардинально изменился, когда злоумышленники сосредоточились на компрометации цепочек поставок инструментов разработки и безопасности, включая инциденты с Trivy, LiteLLM и TanStack. 👍 Деанонимизация группировки и ошибки операционной безопасности Несмотря на сложную структуру вредоносных программ, участники TeamPCP допустили грубейшие ошибки в обеспечении собственной анонимности. ИБ-исследователи компаний Flare, KELA и Брайан Кребс смогли полностью восстановить цепочку реальных личностей подозреваемых задолго до их официального задержания. 👀 Связующие звенья расследования: 1️⃣ Что нашли аналитики: при анализе кода червя Mini Shai-Hulud и ранних скриптов сканирования портов исследователи зафиксировали командный домен masscan[.]cloud и GitHub-репозиторий пользователя DeadCatx3 (там лежали диапазоны IP-адресов для сканирования).

