De Australische federale politie (AFP) heeft twee West-Australische mannen aangeklaagd voor in totaal veertien misdrijven wegens hun vermeende rol in TeamPCPde cybercriminaliteitsgroep achter het compromis van maart 2026 van de open-source beveiligingsscanners Trivy en Checkmarx KICS en de AI-gateway LiteLLM.
Louis Michael Gäbler23, en Ruben Ian Thomson21, verscheen op 27 augustus 2026 voor de Perth Magistrates Court, een dag nadat de AFP en de Western Australia Police Force (WAPF) huiszoekingsbevelen hadden uitgevoerd bij eigendommen in Cottesloe, Hamilton Hill en Mandurah en elektronische apparaten in beslag hadden genomen voor forensische analyse.
De politie beweert dat de twee mannen de belangrijkste deelnemers aan het syndicaat waren en betalingen in cryptocurrency ontvingen, waarvan de waarde nog steeds wordt onderzocht.
Het Federal Bureau of Investigation (FBI) zei in een advies van 2 juli dat organisaties die door de campagne worden getroffen, geëxfiltreerde gegevens en inloggegevens als een aanhoudend risico moeten behandelen, aangezien aangesloten bedreigingsactoren “ze waarschijnlijk nog lang na het aanvankelijke compromis zullen bewapenen”. Het adviseerde om alle continue integratie- en continue leveringsgeheimen (CI/CD), publicatietokens en cloudreferenties die toegankelijk zijn tijdens de blootstellingsperioden, te roteren.
Brett E. Leatherman, adjunct-directeur van de FBI Cyber Division, zei in een gezamenlijk persbericht dat de twee mannen naar verluidt lid zijn van TeamPCP, wiens kwaadaardige code “mogelijk meer dan duizend organisaties wereldwijd in gevaar heeft gebracht”.
De Cottesloe-man, 21, werd beschuldigd van één aanklacht wegens het bezitten van gegevens met de bedoeling een computermisdrijf te plegen, vier aanklachten wegens ongeoorloofde wijziging van gegevens met de bedoeling een ernstig strafbaar feit te plegen, één aanklacht voor het verstrekken van gegevens met de bedoeling een computerovertreding te begaan, één aanklacht wegens het niet naleven van een bevel uit sectie 3LA, en één aanklacht wegens het omgaan met opbrengsten uit misdrijven ter waarde van $ 100.000 of meer.
De Mandurah-man, 23, werd één keer aangeklaagd voor het met opzet bezitten van gegevens, vier keer voor het ongeoorloofd wijzigen van gegevens met de bedoeling een ernstig strafbaar feit te plegen, en één keer voor het verstrekken van gegevens met de bedoeling een computermisdrijf te plegen.
Op de telling van sectie 3LA, die valt onder de Crimes Act 1914 (Cth), staat een maximumstraf van 10 jaar gevangenisstraf, en op de opbrengsten van misdaden geldt een maximumstraf van 20 jaar.
Geen van de veertien aanklachten noemt een specifiek gecompromitteerd project.
Het syndicaat werkte door publicatiegegevens van vertrouwde open-sourceprojecten te stelen en vergiftigde versies via de eigen releasekanalen van het project te verspreiden. De campagne omvatte vijf distributie-ecosystemen: GitHub Actions, Docker Hub, npm, PyPI en OpenVSX.
Het compromis van het ene project leverde de referenties op die tegen het volgende werden gebruikt. Inloggegevens die tijdens het Trivy-scannercompromis waren verkregen, werden dagen later ingeschakeld voor de Checkmarx KICS-acties.
LiteLLM’s eigen build-pijplijn installeerde Trivy zonder het aan een geverifieerde versie vast te zetten. De vergiftigde scanner pakte vervolgens het publicatietoken van het project.
De acteur gebruikte dat token om eind maart de achterdeur van LiteLLM-releases te pushen. LiteLLM routeert verzoeken via LLM-providers (Large Language Model) en bevindt zich op de plek waar de providersleutels van een organisatie worden geconsolideerd.
Het AFP zei dat de kwaadaardige code mogelijk meer dan 1.000 organisaties wereldwijd in gevaar heeft gebracht, de diefstal van meer dan 500.000 inloggegevens mogelijk heeft gemaakt en heeft geleid tot de exfiltratie van minstens 300 gigabyte aan gegevens. Unit 42 publiceerde in maart dezelfde twee cijfers, afgedekt met wat de acteur ‘mogelijk heeft geëxfiltreerd’.
CloudSEK en Hudson Rock publiceerden de blootstellingscijfers van augustus voor dezelfde campagne, waarbij CloudSEK de gereconstrueerde blootstelling bij meer dan 2.500 organisaties en ongeveer 434.000 CI/CD-pijplijnen plaatste, en Hudson Rock 118.829 CI runner-dumps toeschreef aan 2.488 bedrijfsdomeinen uit een archief van 153 GB met de eigen geëxfiltreerde gegevens van de aanvallers.
CloudSEK zei dat diefstal van inloggegevens geen bewijs is dat een bedrijf met succes is gecompromitteerd, en het bevestigde aantal slachtoffers betreft de 16 organisaties die TeamPCP eind maart op de leksite heeft gepubliceerd.
StepSecurity zei dat uit de analyse van de CloudSEK-dataset bleek dat GitLab de getroffen platforms leidde met 1.064 organisaties, vóór GitHub Actions op 618, Azure DevOps op 233, Jenkins op 105, Bitbucket Pipelines op 94 en CircleCI op 15.
The Hacker News bevestigde op 27 augustus via PyPI dat de twee kwaadaardige LiteLLM-builds niet langer voorkomen in de releasegeschiedenis van het pakket, en dat beide vijf maanden na verwijdering uit de index nog steeds HTTP 200 retourneren van PyPI’s contentleveringsnetwerk op hun directe pakket-URL’s.
De aan TeamPCP gekoppelde infrastructuur is terug te voeren tot 2020, aldus Oligo Security in een rapport van 5 augustus, en koppelt de groep aan activiteiten die voorheen werden gevolgd als TA-NATALSTATUS en IronErn via overlappende domeinen, paden voor de implementatie van malware, stagingtechnieken en backend-infrastructuur.
Of die continuïteit een rebranding, een gedeelde operatorset of een nauwe samenwerking tussen historisch verwante actoren weerspiegelt, ‘kan niet met 100% zekerheid worden vastgesteld’, zei Oligo.
De groep heeft op 12 mei 2026 het wormframework dat werd gebruikt in de Mini Shai-Hulud-campagne open source beschikbaar gemaakt voor GitHub.
Een nieuwe npm-golf met dezelfde toolkit vergiftigde de keyv En cacheable pakketten op 4 augustus 2026. Socket zei dat de zelfidentificerende markeringen die het monster aan een genoemde campagne zouden koppelen, niet waren teruggevonden.
De FBI-advieslijsten tpcp-docs En docs-tpcp zoals de repository een naam geeft, maakt de worm gebruik van gestolen inloggegevens, en adviseert verdedigers om in hun organisaties naar beide te zoeken en alle GitHub Actions-workflows vast te zetten om SHA-hashes te verifiëren in plaats van zwevende versietags.