Arrestati in Australia due membri di TeamPCP, gruppo di cybercriminali specializzato in attacchi alla catena di approvvigionamento software
Le autorità australiane hanno arrestato due uomini ritenuti membri di TeamPCP, un gruppo di cybercriminali noto per aver perpetrato la più lunga serie di attacchi alla catena di approvvigionamento software mai registrata. In un comunicato rilasciato oggi, la Australian Federal Police (AFP) ha dichiarato che i due uomini, di età 21 e 23 anni, sono stati arrestati in connessione con una "sindacato del crimine informatico sofisticato che avrebbe creato software open-source malizioso per derubare migliaia di aziende globali".
La tattica di TeamPCP
TeamPCP è emerso sulla scena del cybercrime alla fine del 2025, incorporando codice malizioso in centinaia di strumenti software open-source ed estorcendo vittime per profitto. Il gruppo ha guadagnato notorietà compromettendo ambienti cloud aziendali utilizzando un verme auto-propagante chiamato Shai-Hulud, che aggiungeva codice malizioso a programmi open-source mantenuti da sviluppatori le cui credenziali su repository di codice pubblici come GitHub o NPM erano state phishate o rubate.
Scrivendo per Wired, il giornalista Andy Greenberg ha descritto la tattica principale di TeamPCP come una sorta di sfruttamento ciclico degli sviluppatori software. "Gli hacker ottengono l'accesso a una rete in cui uno strumento open-source comunemente utilizzato dagli sviluppatori viene sviluppato. Gli hacker piantano malware nello strumento che finisce sulle macchine di altri sviluppatori software, inclusi alcuni che stanno scrivendo altri strumenti destinati all'uso da parte degli sviluppatori. Il malware consente agli hacker di TeamPCP di rubare le credenziali che permettono di pubblicare versioni maliziose di quegli strumenti per lo sviluppo software. Il ciclo si ripete e la raccolta di reti violate da TeamPCP cresce".
Il reclutamento ciclico
TeamPCP ha anche praticato una sorta di reclutamento ciclico. A maggio, il codice sorgente della terza iterazione di Shai-Hulud è stato pubblicato online e TeamPCP ha poi lanciato un concorso offrendo 1.000 unità di valuta virtuale a chiunque potesse condurre la più grande operazione di supply chain utilizzando il codice del verme. Secondo le regole del concorso, i partecipanti venivano valutati in base al numero di download settimanali e mensili dei pacchetti che avevano compromesso, incentivandoli direttamente a prendere di mira le librerie di codice più popolari.
Gli attacchi recenti
Nel marzo 2026, TeamPCP ha eseguito un attacco alla catena di approvvigionamento mirato all'infrastruttura AI, compromettendo il codice di LiteLLM, un gateway AI open-source che collega gli utenti a più di 100 diversi modelli linguistici di grandi dimensioni. Un'analisi recente da parte dell'azienda di sicurezza CloudSEK ha rilevato che l'attacco di TeamPCP su LiteLLM ha raccolto chiavi di servizio cloud e altri segreti da più di 2.500 organizzazioni, tra cui molte delle principali aziende tecnologiche del mondo.
A maggio, TeamPCP ha rivendicato la responsabilità della compromissione di almeno 3.800 repository di codice su GitHub, di proprietà di Microsoft, dopo che uno sviluppatore di GitHub ha installato un'estensione di codice compromessa dal malware di TeamPCP.
I Cybercats
Gli esperti di sicurezza affermano che TeamPCP è meno un gruppo di hacker che un'amalgama di attori della minaccia provenienti da più gang di cybercriminali che a volte lavorano insieme per raggiungere obiettivi simili. "Non è un equipaggio criminale strutturato con un singolo operatore. È una comunità di pari con attori individualmente abili, con un chiaro centro di gravità", ha detto Austin Larsen, principale analista delle minacce del Google Threat Intelligence Group.
Quel centro di gravità è George Prepakis, un ricercatore di sicurezza esperto e sviluppatore di exploit autodichiarato che gestisce il profilo Twitter/X [@kernelstub](https://x.com/kernelstub). All'inizio di quest'anno, @kernelstub ha twittato un link di invito pubblico a un server di chat Matrix che ha creato e chiamato "Cybercats", e TeamPCP e diverse altre entità di cybercriminalità hanno utilizzato questo server per comunicare quotidianamente per gli ultimi mesi.
Kernelstub, come altri amministratori nella chat Cybercats, ha utilizzato il proprio nome profilo Twitter/X come handle in queste comunicazioni Matrix, twittando frequentemente riferimenti ad altri membri e alle conversazioni in corso nella chat Cybercats. In diversi casi, i corrispondenti account X per i membri della chat Cybercats hanno deriso pubblicamente le vittime di cybercriminalità prima che gli incidenti fossero riportati dai media.
Chi è il leader di TeamPCP?
Il membro Cybercats @pcpcats ha utilizzato diversi soprannomi sui forum di cybercriminalità, tra cui EllisD25/LSD su Darkforums, BulkDMT su Breachstars ed Express su Breachforums. Questi account sono collegati perché hanno tutti pubblicizzato lo stesso Tox ID e/o Session ID come handle di messaggistica istantanea nei loro post sui forum di cybercriminalità. BulkDMT era anche conosciuto sui forum come DMT Host, un servizio di hosting di server privati virtuali (VPS) che veniva venduto su Darkforums e Breachstars.
Secondo la società di intelligence cybernetica Intel 471, Express si è registrato su Breachforums utilizzando l'indirizzo email shitstickpp@gmail.com. Intel 471 trova che Express abbia pubblicato su Breachforums in un periodo di due mesi nel 2025 utilizzando quattro diversi indirizzi Internet situati in Sudafrica. Il 30 luglio 2025, Express ha annunciato su Breachforums che stava vendendo l'accesso a 14 gigabyte di dati rubati dall'Agenzia Statale Sudafricana per l'Informatica.
La piattaforma di intelligence sulle minacce Flashpoint ha registrato più di un anno di messaggi dall'alter ego del leader di TeamPCP su Telegram — Persy_PCP — che affermava di dividere la sua vita tra due paesi.
L'impatto globale e le vittime di TeamPCP
Gli attacchi di TeamPCP hanno avuto un impatto significativo a livello globale, colpendo aziende di vari settori. Tra le vittime più notevoli figurano grandi case automobilistiche come BMW Group, Audi, Honda, Mercedes-Benz, Volvo e Toyota. La gang ha anche rivendicato l'accesso a dati sensibili di Snapchat e SportRadar, dimostrando una capacità di penetrare in sistemi di alto profilo.
Uno degli attacchi più preoccupanti è stato quello contro LiteLLM, un gateway open source per modelli linguistici avanzati. Secondo l'analisi di CloudSEK, il malware di TeamPCP ha rubato chiavi di servizio cloud e altri segreti da oltre 2.500 organizzazioni, incluse alcune delle principali aziende tecnologiche al mondo. Questo attacco ha evidenziato la vulnerabilità delle infrastrutture AI e la necessità di migliorare la sicurezza delle catene di approvvigionamento software.
La strategia di reclutamento e la concorrenza
TeamPCP ha adottato una strategia di reclutamento unica, organizzando concorsi per incentivare gli hacker a partecipare ai loro attacchi. Nel maggio 2025, il gruppo ha pubblicato il codice sorgente della terza versione del worm Shai-Hulud e ha lanciato una competizione che offriva 1.000 XMR (Monero) come premio. Tuttavia, come evidenziato da Dataminr, il vero scopo del concorso era identificare talenti e acquisire accessi maliziosi su larga scala.
I partecipanti venivano valutati in base al numero di download settimanali e mensili dei pacchetti compromessi, il che li spingeva a mirare alle librerie di codice più popolari. Questo approccio ha permesso a TeamPCP di espandere rapidamente la propria rete di attacchi, sfruttando le capacità di una comunità di hacker diversificata.
La struttura decentralizzata e la comunità Cybercats
TeamPCP non è un'organizzazione gerarchica tradizionale, ma piuttosto una comunità di attori della minaccia che collaborano occasionalmente. Questa struttura decentralizzata permette al gruppo di operare in modo flessibile e adattabile, con vari membri che contribuiscono con le loro competenze specifiche.
Un elemento chiave di questa comunità è il server di chat Matrix chiamato "Cybercats", creato e gestito da George Prepakis, noto anche come @kernelstub su Twitter/X. Questo spazio di comunicazione ha facilitato la collaborazione tra TeamPCP e altre entità di cybercriminalità, permettendo la condivisione di informazioni e strategie. Gli amministratori del server, tra cui Kernelstub e Boxturtle, hanno utilizzato i loro profili Twitter/X come handle nelle comunicazioni, creando un legame tra le attività online e offline.
Le sfide per le forze dell'ordine
La natura decentralizzata di TeamPCP e la sua capacità di sfruttare una rete di attori indipendenti rendono difficile per le forze dell'ordine tracciare e arrestare i membri chiave. Tuttavia, gli arresti recenti in Australia dimostrano che le autorità stanno facendo progressi nella comprensione della struttura del gruppo e nelle strategie per contrastarlo.
L'uso di piattaforme come Twitter/X e Matrix per la comunicazione pubblica ha lasciato tracce digitali che potrebbero essere utilizzate per identificare e perseguire i membri di TeamPCP. Inoltre, la collaborazione internazionale tra agenzie come l'AFP, l'FBI e la Western Australia Police Force è essenziale per affrontare una minaccia che opera su scala globale.
Le implicazioni per la sicurezza informatica
Gli attacchi di TeamPCP sottolineano l'importanza di adottare misure di sicurezza robuste per proteggere le catene di approvvigionamento software. Le aziende devono implementare controlli rigorosi per verificare l'integrità del codice open source e monitorare attentamente le attività sospette all'interno delle loro reti.
Inoltre, la comunità della sicurezza informatica deve rimanere vigile e collaborare per condividere informazioni su nuove minacce e tattiche utilizzate dai cybercriminali. La creazione di alleanze tra aziende, ricercatori di sicurezza e forze dell'ordine è fondamentale per contrastare efficacemente gruppi come TeamPCP e prevenire futuri attacchi.
Conclusioni
TeamPCP rappresenta una delle minacce più significative nel panorama del cybercrime, grazie alla sua capacità di sfruttare le vulnerabilità delle catene di approvvigionamento software e di reclutare una rete di hacker talentuosi. Gli arresti recenti in Australia sono un passo importante, ma la lotta contro questo gruppo richiede un impegno continuo e una collaborazione internazionale.
Per le aziende e gli individui, la lezione è chiara: la sicurezza informatica non è un'opzione, ma una necessità assoluta in un mondo sempre più connesso e vulnerabile agli attacchi cyber.
Nota Editoriale e Disclaimer
Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.
GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.
Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.
Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.