📰 Source : KrebsOnSecurity — Date : 27 août 2026

🔍 Contexte général

La police fédérale australienne (AFP) a arrêté deux hommes de Western Australia, âgés de 21 et 23 ans, identifiés comme membres du groupe cybercriminel TeamPCP. Ce groupe est décrit comme responsable de la plus longue série d’attaques sur la chaîne d’approvisionnement logicielle jamais documentée, active depuis fin 2025.

⚙️ Modus operandi

TeamPCP a opéré via un ver auto-propagant baptisé Shai-Hulud, qui injectait du code malveillant dans des outils open source hébergés sur des dépôts publics (GitHub, NPM). Le mécanisme était cyclique :

  • Compromission des credentials de développeurs via phishing ou vol
  • Publication de versions malveillantes de bibliothèques populaires
  • Propagation aux machines d’autres développeurs, permettant de nouvelles compromissions
  • Collecte de clés cloud et secrets d’infrastructure

En mars 2026, une attaque ciblant LiteLLM (passerelle IA open source) a permis d’exfiltrer des clés cloud de plus de 2 500 organisations. En mai 2026, TeamPCP a revendiqué la compromission d’au moins 3 800 dépôts GitHub après qu’un développeur GitHub a installé une extension compromise.

🎯 Infrastructure et recrutement

TeamPCP a organisé un concours de recrutement offrant 1 000 XMR (Monero) au participant réalisant la plus grande opération supply chain, avec scoring basé sur les téléchargements de paquets compromis. Le groupe communiquait via un serveur Matrix nommé “Cybercats”, administré par George Prepakis (@kernelstub).

Le serveur Cybercats hébergeait plusieurs entités cybercriminelles distinctes :

  • xpl0itrs / Boxturtle : courtier en données volées (BMW, Audi, Honda, Mercedes-Benz, Volvo, Toyota, Snapchat, SportRadar)
  • Fulcrumsec / SeesawSec : groupe d’extorsion (Novo Nordisk, LexisNexis, Avnet)
  • @pcpcasper : membre actif du National Socialist Network australien, arrêté (Michael Gaebler, 23 ans)

🧑‍💻 Identification du leader : Ruben Thomson

L’enquête OSINT de KrebsOnSecurity a permis d’identifier le leader de TeamPCP comme Ruben Thomson, 21 ans, de Cottesloe (Perth, Australie), originaire de Pietermaritzburg (Afrique du Sud). Ses alias incluent :

  • EllisD25 / LSD (Darkforums)
  • BulkDMT / DMT Host (Breachstars)
  • Express (Breachforums)
  • Persy_PCP (Telegram)
  • Deadcatx3 (HackerOne)
  • ChristmasSnow / XmasSnow (Raidforums, GitHub)
  • Yolosolo17, Sheep420, DingoFlour (divers forums)

Les échecs OPSEC ayant conduit à son identification incluent : réutilisation de mots de passe, enregistrement de sociétés légitimes (Secure Computing Solutions, Tensor Industries, OPSEC Express) sous son vrai nom, profil HackerOne liant son identité réelle à l’alias Deadcatx3, et métadonnées géolocalisées dans des vidéos postées sur Telegram.

📊 Impact déclaré

Ruben Thomson a déclaré avoir gagné environ 20 000 USD au total via TeamPCP. Il a affirmé avoir cessé ses activités en mars 2026 et qu’un autre individu avait pris la tête du groupe depuis.

⚖️ Suites judiciaires

Les deux suspects font face à 14 chefs d’inculpation pour cybercriminalité. Ruben Thomson s’est vu refuser la liberté sous caution. Leur prochaine comparution est fixée au 18 septembre 2026 devant le Perth Magistrates Court.

🏷️ Type d’article : Opération de police combinant investigation journalistique OSINT approfondie et analyse de threat actor, visant à documenter l’identité, les méthodes et l’infrastructure de TeamPCP.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
  • T1566 — Phishing (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1586.002 — Compromise Accounts: Email Accounts (Resource Development)
  • T1567 — Exfiltration Over Web Service (Exfiltration)
  • T1657 — Financial Theft (Impact)
  • T1496 — Resource Hijacking (Impact)
  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
  • T1608.003 — Stage Capabilities: Install Digital Certificate (Resource Development)

IOC

  • IPv4 : 211.27.196.111AbuseIPDB · VT · ThreatFox
  • IPv4 : 110.141.230.15AbuseIPDB · VT · ThreatFox
  • Domaines : rubenthomson.comVT · URLhaus · ThreatFox
  • Domaines : securecomputing.auVT · URLhaus · ThreatFox
  • Domaines : thomson.org.auVT · URLhaus · ThreatFox
  • Domaines : thomsonfamily.net.auVT · URLhaus · ThreatFox
  • Domaines : yakuza.ccVT · URLhaus · ThreatFox
  • Emails : shitstickpp@gmail.com
  • Emails : sheepstealing@gmail.com
  • Emails : surfinup8@gmail.com
  • Emails : yolosolo17@gmail.com
  • Emails : ruben@thomson.org.au
  • Emails : ruben@securecomputing.au
  • Emails : rubenthomson1@gmail.com
  • Emails : joshua@thomson.org.au
  • Emails : ian@thomsonfamily.net.au
  • Emails : jasper@yakuza.cc

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 27 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Shai-Hulud (other)

🟢 Indice de vérification factuelle : 75/100 (haute)

  • ✅ krebsonsecurity.com — source reconnue (liste interne) (20pts)
  • ✅ 26420 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 17 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/5 IOCs confirmés externellement (0pts)
  • ✅ 9 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : TeamPCP, Fulcrumsec, xpl0itrs (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://krebsonsecurity.com/2026/08/two-alleged-teampcp-hackers-arrested-in-australia/