← 文章 / 编程开发
Ars Technica 6小时前 · 2026-08-29 01:12:57 · 2 阅读

澳大利亚警方逮捕 TeamPCP 黑客组织成员

澳大利亚当局周三表示,两名涉嫌参与黑客组织 TeamPCP 犯罪活动的男子被捕。该组织在过去九个月里发动了一系列无休止的供应链攻击,感染了全球 1000 多家组织。 澳大利亚联邦警察在一份声明中表示,这两名男子被逮捕并指控了 14 项罪名。声明指出,他们是 TeamPCP 成员,据当局统计,该组织已入侵全球 1000 多家组织。声明未公布男子姓名,仅透露他们居住在西澳大利亚州的科特索和曼德拉。KrebsOnSecurity 引用一份详尽的调查报告,公布了这两名被告的姓名,并详细描述了他们的生平以及导致其败露的错误。

持续不断的黑客攻击

自去年 12 月成立以来,TeamPCP 一直让全球执法和安全人员头疼不已。该组织最著名的是发动了一系列持续的供应链攻击,在开源软件中植入能够自我传播的恶意软件。这种病毒通过攻击组织的 CI/CD 管道(用于快速开发、更新和部署软件)来传播。 一旦某个软件包或工具被攻陷,这种名为“沙伊-胡鲁德”的蠕虫便会附着在后续的软件更新中。当开发人员下载被感染的软件包并在自己的 CI/CD 平台上运行时,他们的软件也会随之被感染。 沙伊-胡鲁德之所以能广泛传播,关键在于一个独立组件,它能从受感染硬件的内存中收集其他软件包的凭据。一旦 TeamPCP 获得这些凭据,成员便利用它们来感染相应的软件包。 在一例案件中,该团伙入侵了 Trivy 漏洞扫描器。正如本月早些时候报道的那样,此次入侵进一步感染了下游包,包括 KICS、Telnyx Python SDK 和 LiteLLM。这些包是在其开发者运行了被入侵的 Trivy 版本或另一个已被感染的包之后被感染的。最初的 Trivy 入侵导致数 TB 凭证和其他私人数据被盗。 Shai-Hulud 采用了一种非常规手段,以确保其收集凭证的通道能够抵御第三方取缔。它使用了基于互联网计算机协议的 智能合约容器。该机制允许蠕虫使用随时可快速更改的 URL 来定位控制服务器。被感染的机器每 50 分钟向该容器汇报一次。 KrebsOnSecurity 的 Brian Krebs 表示,TeamPCP 成员缺乏通常与该级别黑客团队相匹配的操作纪律。Krebs 引用了 Aikido Security 研究员 Charlie Eriksen 的话称,传统上,达到该级别的黑客需要花费大量时间研究各种技术、定制和调试代码,并构建基础设施以成功执行此类活动。“LLM 大幅压缩了这一差距,”Eriksen 告诉 Krebs。 澳大利亚当局表示,如果罪名成立,其中一人将面临超过 20 年的监禁,另一人将面临超过 10 年的监禁。 Dan Goodin 资深安全编辑 Dan Goodin 是 Ars Technica 的资深安全编辑,负责监督恶意软件、计算机间谍活动、僵尸网络、硬件黑客攻击、加密和密码等领域的报道。业余时间,他喜欢园艺、烹饪以及关注独立音乐圈。Dan 目前居住在旧金山。你可以在 Mastodon 上 这里 关注他,在 Bluesky 上 这里 关注他。如需通过 Signal 联系,请发送至 DanArs.82。 20 条评论 Photo of Dan Goodin
原始来源: Ars Technica

评论 (0)