De Australische politie heeft in Perth twee mannen opgepakt die ervan worden verdacht lid te zijn van de cybercriminele groep TeamPCP. De verdachten zijn aangeklaagd voor meer dan twaalf feiten, waaronder hacking, witwassen en andere vormen van cybercriminaliteit. Ze moesten donderdag voor de rechter verschijnen.
Volgens de Australian Federal Police maakten de verdachten misbruik van populaire open-sourceprojecten. Zij zouden software hebben aangepast met kwaadaardige code, in de hoop die op de computers van veel organisaties en ontwikkelaars te laten installeren. Daarmee konden inloggegevens en andere gevoelige informatie worden gestolen. Slachtoffers zouden vervolgens met die gegevens zijn afgeperst.
De cyberdivisie van de Amerikaanse federale politie FBI verdenkt TeamPCP ervan meer dan duizend organisaties te hebben aangevallen. De autoriteiten zeggen dat de groep meer dan een half miljoen inloggegevens heeft buitgemaakt. Daarmee konden de aanvallers volgens de politie nieuwe systemen en bedrijven binnendringen.
Aanvallen via softwareketen
TeamPCP richtte zich vooral op de softwareketen. De hackers braken in bij open-sourceprogramma's die door grote aantallen bedrijven worden gebruikt en voegden daar schadelijke onderdelen aan toe. Via zulke programma's konden zij toegang krijgen tot privésleutels, cloudopslag en gegevens van klanten.
De groep wordt in verband gebracht met een aanval op Trivy, een veelgebruikte tool om kwetsbaarheden in software op te sporen. Organisaties die deze tool gebruikten, werden daardoor mogelijk blootgesteld aan de aanvallers. Onder de genoemde slachtoffers zijn AI-wervingsbedrijf Mercor en het project LiteLLM.
Ook de cloudinfrastructuur van de Europese Commissie zou zijn aangevallen. Daarnaast zouden de hackers via andere open-sourceprojecten en ontwikkelaarstoepassingen toegang hebben gekregen tot gegevens van GitHub en OpenAI.
De Australische autoriteiten begonnen in april 2026 met het onderzoek, na informatie van meerdere cybersecuritybedrijven. Tijdens de actie namen agenten volgens de politie een grote hoeveelheid vermoedelijk gestolen gegevens, computers en andere elektronische apparatuur in beslag. Mogelijke slachtoffers worden op de hoogte gebracht.
De namen van de arrestanten zijn niet officieel bekendgemaakt. Een van hen wordt door cybersecurityjournalist Brian Krebs geïdentificeerd als Ruben Thomson, die online de naam Ellis gebruikte. Thomson zou eerder hebben gezegd dat hij tot maart 2026 de leider van TeamPCP was. Het is niet bekend of de Amerikaanse autoriteiten om uitlevering van de verdachten zullen vragen.



