پلیس فدرال استرالیا دو مرد 21 و 23 ساله را به ظن عضویت در گروه سایبری TeamPCP بازداشت کرد؛ گروهی متهم به اجرای یکی از طولانی‌ترین و گسترده‌ترین موج‌های حملات زنجیرهٔ تأمین نرم‌افزار.

TeamPCP چیست و چرا اهمیت دارد

فعالیت‌های TeamPCP از اواخر 2025 با جاسازی کد مخرب در صدها پروژهٔ متن‌باز آغاز شد و ظرف مدت کوتاهی به یکی از بازیگران کلیدی و خطرناک در اکوسیستم نرم‌افزار تبدیل شد. گزارش‌های تحلیلی از جمله پوشش KrebsOnSecurity و پرونده‌های منتشرشده در Wired نشان می‌دهد تاکتیک اصلی گروه، نفوذ تدریجی به میان توسعه‌دهندگان و ابزارهای متن‌باز بوده است.

شیوهٔ حملات: کرم خودتکثیرکننده Shai-Hulud

هستهٔ فنی عملیات کرم خودتکثیرکننده‌ای به نام Shai-Hulud بود؛ بدافزاری که می‌توانست کد مخرب را به بسته‌ها و افزونه‌های متن‌باز اضافه کند. پس از آلوده‌سازی یک پروژه، بدافزار به‌سرعت از طریق محیط توسعه و ابزارهای وابسته به دیگر ماشین‌ها منتقل می‌شد و از اعتبار توسعه‌دهندگان سوءاستفاده می‌کرد تا نسخه‌های آلودهٔ بیشتری منتشر شوند. این روش امنیت زنجیرهٔ تأمین را به‌شدت تضعیف می‌کند. برای فهم بیشتر انواع این حملات می‌توان به صفحهٔ ویکی‌پدیا دربارهٔ Supply chain attack مراجعه کرد.

نمای شماتیک حمله زنجیره تأمین نرم‌افزار توسط کرم Shai-Hulud

جذب نیرو و انگیزهٔ اقتصادی

TeamPCP تنها به انتشار بدافزار محدود نبود. آن‌ها مسابقه‌ای با جایزهٔ پایهٔ 1000 XMR (مونِرو) برگزار کردند تا استعدادها و دسترسی‌های ارزشمند جذب شود. گزارش‌ها حاکی است شرکت‌کنندگان بر اساس تعداد دانلود بسته‌های آلوده رتبه‌بندی می‌شدند که در عمل هدف‌گیری کتابخانه‌های پراستفاده را تشویق می‌کرد. شرکت امنیتی Dataminr این شیوه را معادل «خرید دسترسی‌ها» و جذب نیروی خرابکارانه ارزیابی کرده است.

دامنهٔ نفوذ و نمونه‌های برجسته

یکی از حملات برجسته هدف قرار دادن LiteLLM، درگاهی متن‌باز برای اتصال به بیش از 100 مدل زبان بزرگ، بود. تحلیل CloudSEK نشان داد از این حادثه کلیدهای سرویس ابری و اسراری از بیش از 2,500 سازمان به‌دست آمده است. علاوه بر این، گروه خود را مسئول تهدید حداقل 3,800 مخزن در GitHub معرفی کرده است؛ رخدادی که خطرات وابستگی به بسته‌های متن‌باز را برجسته می‌کند.

نمونه‌ای از مخازن آلوده‌شده و اثرات حملات زنجیره تأمین

ساختار اجتماعی و نقش رهبران

تحلیل‌های فنی و رفتاری نشان می‌دهد TeamPCP ساختاری کاملاً متمرکز نداشت و بر هم‌افزایی میان بازیگران مستقل از چند باند جرایم سایبری متکی بود. محورهای ارتباطی گزارش‌شده شامل حساب توییتر/اکس @kernelstub و سرورهای گفتگوی Matrix با نام «Cybercats» بوده است. ردیابی تعاملات آنلاین و مدیریت سرورها در کشف و شناسایی مظنونان نقش‌آفرین بود.

چه شواهدی به بازداشت منجر شد

پلیس فدرال استرالیا اعلام کرد بازداشت‌ها مرتبط با یک «سندیکای پیچیده» است. رسانه‌هایی مانند KrebsOnSecurity گزارش دادند هویت یکی از مظنونان 21 ساله پیش از این شناسایی و زیر نظر بوده است. ردپاهای مدیریتی سرورها، تبادل پیشنهادهای اقتصادی در جوامع مجازی و افشای روابط آنلاین از شواهد قابل توجه در پرونده بوده‌اند.

پیامدها برای توسعه‌دهندگان و شرکت‌ها

  • بازبینی دقیق وابستگی‌های متن‌باز و اجرای سیاست‌های امضای کد.
  • استفاده از کنترل‌های دسترسی قوی و احراز هویت چندعاملی برای مخازن عمومی مانند GitHub.
  • پیاده‌سازی مانیتورینگ روی کلیدها و اسرار ابری و بازنشانی سریع در صورت نشت.
  • ایجاد فرآیندهای آزمایشی و اسکن زنجیرهٔ تأمین پیش از انتشار نسخه‌های تولیدی.

اقدامات فوری پیشنهادی

  • اسکن سریع تمام وابستگی‌ها و بازنشانی کلیدهای مشکوک.
  • اعمال سیاست‌های امضای دیجیتال برای بسته‌ها و افزونه‌ها.
  • آموزش تیم‌های توسعه دربارهٔ شواهد مهندسی اجتماعی و روش‌های جلوگیری از دسترسی غیرمجاز.

چشم‌انداز

این بازداشت می‌تواند به اختلال در شبکه‌های مرتبط با TeamPCP منجر شود، اما تجربهٔ پیشین نشان می‌دهد حذف کامل این نوع تهدیدها نیازمند همکاری بین‌المللی، شفافیت در زنجیرهٔ توزیع نرم‌افزار و تقویت شیوه‌های امنیتی در پروژه‌های متن‌باز است. شرکت‌ها و توسعه‌دهندگان باید فرض را بر «آلودگی احتمالی» بگذارند و فرآیندهای خود را بازطراحی کنند تا پاسخ سریع و امتحان‌شده به نفوذ داشته باشند.

منابع و تحلیل‌های مرتبط: بررسی‌های KrebsOnSecurity، گزارش‌های Wired و تحلیل‌های فنی CloudSEK.

مطلب مرتبط: LiteLLM و آسیب‌پذیری‌های زنجیرهٔ تأمین