Google infiltre TeamPCP, groupe responsable de la pire campagne de supply-chain hacking

đŸ•”ïž Contexte Article publiĂ© le 18 septembre 2026 par Andy Greenberg sur Wired, Ă  l’occasion d’une prĂ©sentation d’Austin Larsen (Google Threat Intelligence Group / Mandiant) Ă  la confĂ©rence LABScon de SentinelOne. L’article rĂ©vĂšle les dĂ©tails d’une opĂ©ration d’infiltration menĂ©e par Google contre le groupe TeamPCP, dont deux membres australiens ont Ă©tĂ© arrĂȘtĂ©s le mois prĂ©cĂ©dent. đŸ‘„ Le groupe TeamPCP TeamPCP est un groupe cybercriminel apparu fin 2025, composĂ© d’environ 12 membres actifs dans un canal interne nommĂ© CanisterWorm. Deux membres prĂ©sumĂ©s, Ruben Ian Thomson et Louis Michael Gaebler, tous deux australiens d’une vingtaine d’annĂ©es, ont Ă©tĂ© arrĂȘtĂ©s par la police australienne (AFP) en coopĂ©ration avec le FBI. ...

20 septembre 2026 Â· 4 min

Campagne TeamPCP : compromission en chaĂźne de Trivy, KICS, LiteLLM et Telnyx via CI/CD

🔍 Contexte Article publiĂ© le 2 avril 2026 (mis Ă  jour le 8 avril) par Alessandro Brucato sur le blog de Tracebit. Il documente la campagne TeamPCP, une sĂ©rie d’attaques supply chain ciblant des outils open source largement utilisĂ©s dans les pipelines CI/CD, et prĂ©sente une approche de dĂ©tection par canary credentials. 📅 Chronologie de la campagne 19 mars : Compromission de plusieurs GitHub Actions du scanner Trivy (Aqua Security) 22 mars : Utilisation des credentials volĂ©s pour compromettre des dizaines de packages npm via un ver auto-propagant nommĂ© CanisterWorm ; publication de versions malveillantes de Trivy sur Docker Hub 23 mars : Compromission des GitHub Actions et extensions OpenVSX du scanner KICS (Checkmarx) avec un malware similaire 24 mars : Compromission du package PyPI LiteLLM (deux versions malveillantes publiĂ©es) 27 mars : Compromission du package PyPI Telnyx (deux versions malveillantes publiĂ©es) 🩠 Comportement du malware Tous les incidents dĂ©ploient le “TeamPCP Cloud Stealer”, un malware de collecte massive de credentials : ...

4 septembre 2026 Â· 3 min

Australie : deux hommes inculpés pour le groupe cybercriminel TeamPCP, 1000+ organisations compromises

🔍 Contexte Source : Australian Federal Police (AFP), communiquĂ© officiel publiĂ© le 27 aoĂ»t 2026. Cette information fait suite Ă  une opĂ©ration judiciaire conjointe impliquant l’AFP, la Western Australia Police Force (WAPF) et le FBI amĂ©ricain. đŸ‘„ Acteurs et arrestations Deux hommes rĂ©sidant en Australie-Occidentale ont Ă©tĂ© formellement inculpĂ©s. Ils sont prĂ©sentĂ©s comme des membres allĂ©guĂ©s du groupe cybercriminel TeamPCP, spĂ©cialisĂ© dans la crĂ©ation et la distribution de logiciels malveillants open-source Ă  des fins d’intrusion et de vol de donnĂ©es. ...

1 septembre 2026 Â· 2 min

DémantÚlement de TeamPCP : attaques supply chain via Trivy et LiteLLM, deanonymisation d'un opérateur

đŸ—“ïž Contexte Article publiĂ© le 27 aoĂ»t 2026 par la Flare Emerging Threats Team sur flare.io. Il documente l’investigation ayant conduit Ă  la deanonymisation d’un opĂ©rateur du groupe TeamPCP et aux arrestations de deux individus liĂ©s Ă  ce groupe. 🎯 Qui est TeamPCP ? TeamPCP est un groupe cybercriminel apparu fin 2025, initialement spĂ©cialisĂ© dans l’exploitation opportuniste de services cloud exposĂ©s : Scan automatisĂ© d’APIs Docker, plans de contrĂŽle Kubernetes, dashboards Ray, instances Redis DĂ©ploiement de conteneurs sur chaque hĂŽte compromis, transformĂ©s en nƓuds de scan et de proxy Revenus via minage XMRig (Monero), rĂ©seau proxy louĂ©, et revente/extorsion de donnĂ©es volĂ©es En dĂ©cembre 2025 : campagne React2Shell contre des applications Next.js, revendiquant plus de 59 000 serveurs compromis en moins de 48 heures 🔗 Pivot vers la supply chain logicielle (2026) En fĂ©vrier 2026, TeamPCP exploite un workflow GitHub Actions mal configurĂ© dans Aqua Security Trivy (scanner de vulnĂ©rabilitĂ©s open-source le plus dĂ©ployĂ©) et vole un token de compte de service. La rotation des credentials est incomplĂšte, laissant un accĂšs rĂ©siduel. ...

29 aoĂ»t 2026 Â· 4 min

Deux membres de TeamPCP arrĂȘtĂ©s en Australie pour attaques massives sur la supply chain logicielle

📰 Source : KrebsOnSecurity — Date : 27 aoĂ»t 2026 🔍 Contexte gĂ©nĂ©ral La police fĂ©dĂ©rale australienne (AFP) a arrĂȘtĂ© deux hommes de Western Australia, ĂągĂ©s de 21 et 23 ans, identifiĂ©s comme membres du groupe cybercriminel TeamPCP. Ce groupe est dĂ©crit comme responsable de la plus longue sĂ©rie d’attaques sur la chaĂźne d’approvisionnement logicielle jamais documentĂ©e, active depuis fin 2025. ⚙ Modus operandi TeamPCP a opĂ©rĂ© via un ver auto-propagant baptisĂ© Shai-Hulud, qui injectait du code malveillant dans des outils open source hĂ©bergĂ©s sur des dĂ©pĂŽts publics (GitHub, NPM). Le mĂ©canisme Ă©tait cyclique : ...

27 aoĂ»t 2026 Â· 4 min

Attaque supply chain LiteLLM par TeamPCP : 153 Go de secrets CI/CD exfiltrés

đŸ—“ïž Contexte PubliĂ© le 12 aoĂ»t 2026 par Hudson Rock sur leur blog, cet article documente ce qui est prĂ©sentĂ© comme la plus grande attaque de supply chain IA de 2026. L’analyse s’appuie sur des recherches forensiques de Snyk, Trend Micro et Cycode, complĂ©tĂ©es par l’obtention indĂ©pendante par Hudson Rock d’une archive brute de 153 Go. 🎯 MĂ©canisme de l’attaque L’attaque a Ă©tĂ© orchestrĂ©e par le groupe TeamPCP selon une chaĂźne de compromission en plusieurs Ă©tapes : ...

16 aoĂ»t 2026 Â· 4 min

TeamPCP : groupe cybercriminel spécialisé dans la compromission de la chaßne d'approvisionnement logicielle

🔍 Contexte Rapport de threat intelligence publiĂ© par ThreatMon Research Team en juillet 2026, analysant en profondeur le groupe TeamPCP, acteur cybercriminel apparu fin 2025 et devenu rapidement un acteur majeur des attaques sur la chaĂźne d’approvisionnement logicielle open-source. đŸ§© Origine et Ă©volution TeamPCP a dĂ©butĂ© par l’exploitation opportuniste d’infrastructures cloud exposĂ©es (APIs Docker non protĂ©gĂ©es, plans de contrĂŽle Kubernetes, instances Redis mal configurĂ©es), dĂ©ployant XMRig pour le minage de Monero et utilisant Sliver, FRP et GO Simple Tunnel pour la persistance et le C2. En l’espace de trois mois, le groupe a pivotĂ© vers une stratĂ©gie plus scalable centrĂ©e sur le vol de credentials via la compromission de la supply chain logicielle. ...

3 aoĂ»t 2026 Â· 6 min

LAPSUS$ annonce sa dissolution définitive et revendique la vente de données Mercor à des entités chinoises

📰 Source : TechNadu (technadu.com), publiĂ© le 23 juillet 2026, par Lore Apostol, d’aprĂšs une dĂ©claration relayĂ©e par Dark Web Informer. Contexte Le groupe cybercriminel LAPSUS$ a publiĂ© une dĂ©claration sur son domaine lapsus[.]bz annonçant la cessation permanente et dĂ©finitive de ses opĂ©rations, en affirmant avoir pleinement atteint ses objectifs financiers. Le groupe prĂ©cise qu’il n’y aura plus de communications, de fuites de donnĂ©es, ni d’offres d’accĂšs. DĂ©claration de dissolution Dans son message, LAPSUS$ prĂ©sente ce retrait comme un choix dĂ©libĂ©rĂ© et non comme une rĂ©ponse Ă  une pression externe : ...

2 aoĂ»t 2026 Â· 3 min

Rapport GRIT Q2 2026 : 2 279 victimes de ransomware, Qilin et The Gentlemen dominent

📊 Contexte : GuidePoint Security publie son rapport trimestriel GRIT Q2 2026 (avril–juin 2026), couvrant l’ensemble de l’écosystĂšme ransomware et des menaces cyber sur la pĂ©riode. Il s’appuie sur des donnĂ©es publiques issues des sites de fuite des groupes criminels. 🔱 Chiffres clĂ©s du trimestre : 2 279 victimes dĂ©clarĂ©es publiquement, soit +7% par rapport au Q1 2026 et +43% en glissement annuel 91 groupes distincts actifs, record absolu observĂ© par GRIT 108 pays ciblĂ©s (contre 97 au Q1 2026) Les États-Unis reprĂ©sentent 32% des victimes, en baisse historique par rapport aux ~50% habituels 🏆 Groupes les plus actifs : ...

17 juillet 2026 Â· 5 min

TeamPCP compromet plus de 1 000 packages open-source en moins de 4 mois

📰 Contexte Article publiĂ© le 18 juin 2026 par CyberScoop (Matt Kapko). Il s’agit d’une analyse approfondie de la campagne du groupe TeamPCP, actif depuis fin 2025, qui mĂšne une attaque de grande envergure contre l’écosystĂšme open-source. 🎯 Acteur de la menace TeamPCP est attribuĂ© par Google Ă  un opĂ©rateur principal unique, dont les connexions IP rĂ©sidentielles et mobiles ont Ă©tĂ© tracĂ©es en Afrique du Sud. Palo Alto Networks identifie le handle principal : ResoluteXBF, ainsi que deux membres supplĂ©mentaires : diencracked et Shinigami. Le groupe a collaborĂ© ponctuellement avec des entitĂ©s telles que Lapsus$, ShinyHunters, DragonForce, BreachForums et HasanBroker. La motivation principale est la notoriĂ©tĂ© underground et le chaos, non le gain financier (environ 90 000 USD d’extorsions revendiquĂ©es). ⚙ MĂ©thodes d’attaque Injection de code malveillant dans des packages open-source sur npm, PyPI, GitHub et d’autres registres. Ciblage des pipelines CI/CD (CI runners) pour propager le malware Ă  tous les utilisateurs en aval qui tirent automatiquement les derniĂšres versions. Vol de credentials pour des environnements Kubernetes, AWS, Microsoft Azure, Google Cloud. DĂ©veloppement de payloads en JavaScript et Python, extension vers les APIs Kubernetes et les SDKs. Vol de credentials via protocoles personnalisĂ©s. Infections rĂ©currentes dues Ă  une rotation insuffisante des secrets par les victimes. 📩 Packages et victimes notables PremiĂšre attaque documentĂ©e : Trivy (fĂ©vrier 2026). Victimes revendiquĂ©es : Checkmarx, Bitwarden, LiteLLM, Telnyx, Mercor AI, PyTorch Lightning, AntV, SAP, GitHub, TanStack, UiPath, MistralAI, Microsoft DurableTask, Red Hat, Nx Console. Volume combinĂ© : environ 500 millions de tĂ©lĂ©chargements hebdomadaires pour l’ensemble des packages compromis. Plus de 10 000 victimes revendiquĂ©es par TeamPCP. Environ 4 000 dĂ©pĂŽts de code privĂ©s mis en vente sur un forum darkweb pour 95 000 USD. 🩠 Malware notable Mini Shai-Hulud : malware auto-rĂ©pliquant ayant infectĂ© des centaines de packages open-source. Son code source complet a Ă©tĂ© publiĂ© sur GitHub par un affiliĂ© de TeamPCP pour encourager d’autres cybercriminels Ă  l’utiliser. 📊 Facteurs aggravants Utilisation croissante de l’IA par les dĂ©veloppeurs rĂ©duisant la supervision humaine sur les packages installĂ©s. Confiance aveugle dans les registres open-source sans vĂ©rification de l’intĂ©gritĂ© du code. DĂ©lai de dĂ©tection variable : certains packages compromis ont Ă©tĂ© actifs jusqu’à 13 heures, d’autres retirĂ©s en 15 minutes. Le groupe infecte de nouveaux packages quasi quotidiennement et valide les compromissions en moins de 24 heures. 📌 Type d’article Analyse de menace approfondie Ă  destination des professionnels de la cybersĂ©curitĂ© et de la threat intelligence, visant Ă  documenter les TTPs, l’attribution et l’impact de la campagne TeamPCP sur l’écosystĂšme open-source. ...

19 juin 2026 Â· 3 min
Derniùre mise à jour le: 23 septembre 2026 📝