De Australische autoriteiten hebben twee mannen gearresteerd die worden verdacht van betrokkenheid bij cybercriminaliteit namens TeamPCP, een beruchte hackersgroep die in negen maanden tijd meer dan 1.000 organisaties wereldwijd heeft geïnfecteerd via supply chain aanvallen. De Australische Federale Politie meldde dat de verdachten zijn aangeklaagd voor veertien strafbare feiten en woonachtig zijn in de West-Australische plaatsen Cottesloe en Mandurah, zonder hun namen te noemen in de officiële verklaring.

TeamPCP staat bekend om een langdurige reeks supply chain aanvallen waarbij open source software werd besmet met malware die zichzelf verspreidde van het ene softwarepakket naar het andere. De aanvallen richtten zich op de CI/CD-pijplijnen van organisaties, die worden gebruikt voor snelle ontwikkeling, updates en uitrol van software. De worm, bijgenaamd Shai-Hulud, hechtte zich aan toekomstige updates van besmette pakketten, waardoor ontwikkelaars onbewust geïnfecteerde software binnenhaalden en hun eigen systemen besmet raakten.

Een cruciaal onderdeel van Shai-Hulud was een module die in het geheugen van geïnfecteerde systemen credentials verzamelde voor andere pakketten. Met deze gegevens kon TeamPCP verdere infecties uitvoeren. Zo werd onder meer de Trivy kwetsbaarheidsscanner besmet, waarna downstream pakketten zoals KICS, de Telnyx Python SDK en LiteLLM werden geïnfecteerd nadat hun ontwikkelaars de besmette versies gebruikten. De initiële besmetting van Trivy leidde tot de diefstal van terabytes aan credentials en andere gevoelige data.

Om de controle over de verzamelde credentials te behouden en te beschermen tegen afschakeling door derden, gebruikte de worm een vorm van smart contract, een Internet Computer Protocol-based canister. Deze techniek maakte het mogelijk om controle-servers via snel wijzigbare URL's te benaderen. Geïnfecteerde systemen rapporteerden elke 50 minuten aan deze canister.

Volgens onderzoek van KrebsOnSecurity, dat ook de namen van de verdachten en hun achtergrond publiceerde, ontbrak het TeamPCP aan de operationele discipline die normaal gesproken wordt gezien bij hackersgroepen met vergelijkbare impact. Dit zou mede te maken hebben met het gebruik van geavanceerde taalmodellen die het ontwikkelproces versnellen.

De Australische autoriteiten geven aan dat bij een veroordeling een van de verdachten een gevangenisstraf van meer dan twintig jaar kan krijgen, terwijl de ander meer dan tien jaar kan krijgen.