FPT Education - FPT University
FPTU AI & CYBER SECURITY NEWSCập nhật tin tức AI & an ninh mạng
Cyber krebsonsecurity.com

Úc bắt giữ hai nghi phạm thuộc nhóm hacker khét tiếng TeamPCP

27/08/2026 18:04 4 lượt xem

Cảnh sát Liên bang Úc (AFP) vừa bắt giữ hai đối tượng 21 và 23 tuổi tại bang Tây Úc, bị tình nghi là thành viên của TeamPCP – nhóm tội phạm mạng đứng sau chuỗi tấn công chuỗi cung ứng phần mềm kéo dài nhất từ trước đến nay. Sử dụng sâu tự nhân bản Shai-Hulud lây nhiễm qua GitHub và NPM, nhóm này đã tống tiền hàng nghìn doanh nghiệp toàn cầu. Các cuộc tấn công của TeamPCP từng nhắm vào cổng AI LiteLLM làm lộ dữ liệu hơn 2.500 tổ chức và kiểm soát ít nhất 3.800 kho lưu trữ mã nguồn của GitHub.

Úc bắt giữ hai nghi phạm thuộc nhóm hacker khét tiếng TeamPCP

Nhà chức trách Úc vừa tiến hành bắt giữ hai cá nhân bị tình nghi là thành viên của TeamPCP, một tổ chức tội phạm mạng và tống tiền dữ liệu khét tiếng bị cáo buộc đứng sau chuỗi tấn công chuỗi cung ứng phần mềm quy mô và kéo dài nhất từ trước đến nay.

Trong thông cáo phát đi hôm nay, Cảnh sát Liên bang Úc (AFP) cho biết hai thanh niên ở độ tuổi 21 và 23 tại bang Tây Úc đã bị bắt giữ vì liên quan đến một tổ chức tội phạm công nghệ cao tinh vi chuyên cài cắm mã độc vào các phần mềm mã nguồn mở để chiếm đoạt tài sản của hàng nghìn doanh nghiệp trên toàn thế giới. Dù AFP không công bố danh tính các bị can, chuyên trang an ninh mạng KrebsOnSecurity đã xác định được danh tính thực của nghi phạm 21 tuổi từ tháng 6 và duy trì liên lạc với người này trong suốt thời gian qua.

TeamPCP xuất hiện rầm rộ trên không gian mạng ngầm vào cuối năm 2025, chèn mã độc vào hàng trăm công cụ mã nguồn mở nhằm tống tiền các nạn nhân. Nhóm đã xâm nhập vào hạ tầng đám mây của nhiều doanh nghiệp thông qua sâu máy tính tự nhân bản có tên Shai-Hulud. Sâu độc này bí mật lây lan vào các chương trình nguồn mở sau khi nhóm đánh cắp hoặc lừa đảo chiếm đoạt thông tin đăng nhập của các lập trình viên trên những nền tảng như GitHub hoặc NPM. Ký giả Andy Greenberg của tạp chí Wired từng mô tả vào tháng 5 rằng chiến thuật cốt lõi của TeamPCP là một vòng lặp khai thác tuần hoàn: mã độc thâm nhập máy tính của các nhà phát triển phần mềm, đánh cắp thông tin xác thực, rồi tiếp tục phát tán các phiên bản chứa mã độc mới để mở rộng mạng lưới nạn nhân.

Nhóm hacker này cũng áp dụng phương thức chiêu mộ tuần hoàn tương tự. Vào tháng 5, sau khi mã nguồn phiên bản thứ ba của Shai-Hulud rò rỉ trên mạng, TeamPCP đã khởi động một cuộc thi với phần thưởng 1.000 USD bằng tiền mã hóa Monero (XMR) cho đối tượng nào thực hiện được chiến dịch tấn công chuỗi cung ứng lớn nhất bằng mã độc này. Thang điểm đánh giá dựa trên số lượt tải xuống hàng tuần và hàng tháng của các gói mã nguồn bị xâm phạm. Hãng bảo mật Dataminr nhận định cuộc thi này thực chất là một đợt tuyển mộ quy mô lớn nhằm săn lùng nhân tài và thu mua các quyền truy cập độc hại với giá trị thực tế cao hơn rất nhiều.

Trước đó vào tháng 3, TeamPCP đã tấn công vào hạ tầng trí tuệ nhân tạo khi làm tổn hại mã nguồn của LiteLLM, một cổng AI mã nguồn mở kết nối người dùng với hơn 100 mô hình ngôn ngữ lớn khác nhau. Phân tích của công ty an ninh mạng CloudSEK chỉ ra rằng cuộc tấn công vào LiteLLM đã thu thập các khóa dịch vụ đám mây và thông tin mật từ hơn 2.500 tổ chức, bao gồm nhiều tập đoàn công nghệ hàng đầu thế giới. Sang tháng 5, nhóm tiếp tục tuyên bố kiểm soát ít nhất 3.800 kho mã nguồn trên GitHub thuộc sở hữu của Microsoft, sau khi một nhà phát triển của nền tảng này cài đặt tiện ích mở rộng đã bị chèn mã độc của TeamPCP.

Theo các chuyên gia bảo mật, TeamPCP không hẳn là một nhóm tin tặc có cấu trúc tập trung chặt chẽ mà là sự liên kết giữa nhiều kẻ tấn công thuộc các băng đảng khác nhau. Ông Austin Larsen, nhà phân tích mối đe dọa tại Google Threat Intelligence Group, nhận định đây là mạng lưới quy tụ nhiều đối tượng có kỹ năng cao nhưng xoay quanh một trọng tâm duy nhất. Trọng tâm đó là George Prepakis, một nhà nghiên cứu bảo mật tự nhận là chuyên gia phát triển mã khai thác và sử dụng tài khoản Twitter/X @kernelstub.

Đầu năm nay, @kernelstub đã công khai liên kết mời tham gia máy chủ trò chuyện Matrix mang tên "Cybercats", nơi TeamPCP và nhiều nhóm tội phạm mạng khác dùng để trao đổi hàng ngày suốt chín tháng qua. Các quản trị viên của Cybercats, bao gồm chính Kernelstub, thường sử dụng tên tài khoản mạng xã hội để hoạt động trên Matrix và công khai chế giễu các nạn nhân trên Twitter/X trước khi sự việc bị truyền thông phanh phui. Một quản trị viên chủ chốt khác là "Boxturtle", sử dụng tài khoản Twitter/X @xpl0itrsturtle, đã tích cực hoạt động như một bên môi giới rò rỉ dữ liệu trên Breachforums và Darkforums. Nhân vật này đứng sau trang rò rỉ "xpl0itrs" chuyên rao bán dữ liệu đánh cắp từ hàng loạt hãng sản xuất ô tô như BMW Group, Audi, Honda, Mercedes-Benz, Volvo, Toyota, cùng dữ liệu của Snapchat và SportRadar. Ngoài ra, quản trị viên mang bí danh "SeesawSec" trong nhóm Cybercats cũng chính là kẻ đứng sau nhóm tội phạm mạng tống tiền Fulcrumsec.

Tin khác