🗓️ Contexte

Article publié le 27 août 2026 par la Flare Emerging Threats Team sur flare.io. Il documente l’investigation ayant conduit à la deanonymisation d’un opérateur du groupe TeamPCP et aux arrestations de deux individus liés à ce groupe.

🎯 Qui est TeamPCP ?

TeamPCP est un groupe cybercriminel apparu fin 2025, initialement spécialisé dans l’exploitation opportuniste de services cloud exposés :

  • Scan automatisé d’APIs Docker, plans de contrôle Kubernetes, dashboards Ray, instances Redis
  • Déploiement de conteneurs sur chaque hôte compromis, transformés en nœuds de scan et de proxy
  • Revenus via minage XMRig (Monero), réseau proxy loué, et revente/extorsion de données volées
  • En décembre 2025 : campagne React2Shell contre des applications Next.js, revendiquant plus de 59 000 serveurs compromis en moins de 48 heures

🔗 Pivot vers la supply chain logicielle (2026)

En février 2026, TeamPCP exploite un workflow GitHub Actions mal configuré dans Aqua Security Trivy (scanner de vulnérabilités open-source le plus déployé) et vole un token de compte de service. La rotation des credentials est incomplète, laissant un accès résiduel.

Le 19 mars 2026, TeamPCP publie une release malveillante de Trivy sur tous les canaux de distribution simultanément, injectant un credential stealer dans des milliers de pipelines CI/CD.

L’accès en cascade permet de récupérer le token de publication PyPI de LiteLLM (bibliothèque proxy IA utilisant Trivy dans son pipeline de build). Le 24 mars 2026, deux releases backdoorées de LiteLLM sont publiées. LiteLLM représente environ 95 millions de téléchargements par mois.

Résultat : 5 écosystèmes logiciels empoisonnés en ~5 jours via un seul token non révoqué.

🕵️ Deanonymisation de l’opérateur

Aliases identifiés : TeamPCP, PCPcat, ShellForce, DeadCatx3, Persy_PCP, PCPsh, @pcpcats (X/Twitter, supprimé)

Chaîne d’attribution :

  1. Alias DeadCatx3 → recherche via OSINT Industries → profils HackerOne et Hugging Face au nom de Ruben Thomson
  2. Profil Hugging Face → domaine masscan[.]cloud (C2 du ver Mini-Shai-Hulud)
  3. Email scolaire ruben.thomson@[REDACTED].edu.au → mot de passe via Flare Credential Browser
  4. Pivot inversé sur le mot de passe → email surfinup8@gmail.com
  5. Email Gmail → compte TikTok yolosolo17 au nom de Ruben Thomson → compte Steam YolocrownZ (banni VAC le 13 septembre 2016)
  6. Avatar Steam (photo de chat devant des écrans) → identique à l’avatar du canal Telegram PCP.sh

Conclusion : Ruben Thomson, basé à Perth, Australie, identifié avec haute confiance comme opérateur principal de TeamPCP. Résultats transmis aux forces de l’ordre.

📌 Type d’article

Article de publication de recherche et post-mortem d’investigation CTI, visant à documenter les techniques de deanonymisation d’acteurs malveillants et les mécanismes d’attaque supply chain utilisés par TeamPCP.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1496 — Resource Hijacking (Impact)
  • T1588.002 — Obtain Capabilities: Tool (Resource Development)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1567 — Exfiltration Over Web Service (Exfiltration)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 29 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • XMRig (tool)
  • Mini-Shai-Hulud (other)
  • React2Shell (other)
  • credential stealer (stealer)

🟡 Indice de vérification factuelle : 59/100 (moyenne)

  • ⬜ flare.io — source non référencée (0pts)
  • ✅ 14491 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ✅ 1/1 IOC(s) confirmé(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
  • ✅ 10 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : TeamPCP (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • masscan.cloud (domain) → VT (19/91 détections) + ThreatFox (Shai-Hulud)

🔗 Source originale : https://flare.io/learn/resources/blog/teampcp-software-supply-chain-attacks