Cảnh sát Australia bắt giữ hai nghi phạm nhóm TeamPCP sau loạt tấn công vào Mercor, OpenAI và các 'ông lớn' công nghệ
Cảnh sát Liên bang Australia đã bắt giữ hai người tại Perth, bị cáo buộc là thành viên của nhóm hacker khét tiếng TeamPCP, chuyên tấn công chuỗi cung ứng phần mềm nguồn mở. Nhóm này bị nghi ngờ đã xâm nhập hơn một nghìn tổ chức, đánh cắp hơn nửa triệu thông tin xác thực, nhắm vào các công ty như Mercor, GitHub, OpenAI và cả hạ tầng đám mây của Ủy ban châu Âu.

Cảnh sát Liên bang Australia (AFP) vừa bắt giữ hai người đàn ông tại thành phố Perth, bị cáo buộc là thành viên của nhóm hacker khét tiếng TeamPCP — thủ phạm đứng sau hàng loạt vụ tấn công mạng nhằm vào các tập đoàn công nghệ lớn trong những tháng gần đây. Hai nghi phạm này phải đối mặt với hơn một chục cáo buộc liên quan đến tấn công mạng, rửa tiền và các tội phạm kỹ thuật số khác.
Chiến dịch tấn công chuỗi cung ứng phần mềm quy mô lớn
Theo tuyên bố từ AFP, hai nghi phạm bị cáo buộc đã thực hiện các vụ xâm nhập và thao túng trái phép các dự án phần mềm nguồn mở phổ biến. Phương thức hoạt động của chúng là cài mã độc vào các công cụ được hàng nghìn doanh nghiệp sử dụng, từ đó đánh cắp thông tin xác thực và dữ liệu nhạy cảm, sau đó tống tiền nạn nhân.
Brett Leatherman, người đứng đầu bộ phận tội phạm mạng của FBI, cho biết hai nghi phạm bị cáo buộc đã xâm nhập vào hơn một nghìn tổ chức trong các chiến dịch tấn công của mình.
Điều đáng chú ý là nhóm TeamPCP không chỉ nhắm vào các công ty nhỏ lẻ mà còn tấn công cả những "gã khổng lồ" công nghệ. Trong đó bao gồm vụ tấn công vào công cụ quét lỗ hổng bảo mật phổ biến Trivy, ảnh hưởng đến mọi công ty phụ thuộc vào nó như nền tảng AI LiteLLM, startup tuyển dụng AI Mercor, và nhiều doanh nghiệp khác. Nhóm hacker này cũng bị nghi ngờ đã xâm nhập vào hạ tầng đám mây của Ủy ban châu Âu, cũng như nhắm vào các ứng dụng dành cho nhà phát triển cho phép truy cập vào GitHub và OpenAI.
Quy mô thiệt hại và quá trình điều tra
Các cuộc điều tra của AFP bắt đầu từ tháng 4 năm 2026 sau khi nhận được thông tin từ nhiều công ty an ninh mạng. Theo giới chức Australia, các hacker đã đánh cắp hơn nửa triệu thông tin xác thực để tiếp tục mở rộng các cuộc tấn công vào các doanh nghiệp khác.
- Mã độc được cài vào các công cụ nguồn mở có khả năng đánh cắp khóa riêng tư (private keys) và thông tin xác thực nhạy cảm
- Dữ liệu bị đánh cắp được dùng để truy cập vào hệ thống lưu trữ đám mây và dữ liệu khách hàng
- Các cuộc tấn công nhằm mục đích tống tiền nạn nhân sau khi chiếm đoạt dữ liệu
Hình ảnh từ Cảnh sát Liên bang Australia về vụ bắt giữ
Danh tính nghi phạm bị lộ qua sai lầm chết người
Cảnh sát hiện chưa công bố danh tính chính thức của hai người bị bắt giữ. Tuy nhiên, nhà báo điều tra an ninh mạng độc lập Brian Krebs đã đưa tin độc quyền rằng một trong hai nghi phạm là Ruben Thomson, hay còn được biết đến với biệt danh hacker "Ellis". Thomson tự nhận mình là thủ lĩnh của TeamPCP cho đến tháng 3 năm 2026.
Theo Krebs, chính những sai lầm của Ellis trong quá trình liên lạc với nhà báo đã khiến danh tính thật của hacker này bị lộ. Tại cuộc họp báo hôm thứ Tư, các quan chức Australia cho biết họ đã thu giữ một lượng lớn dữ liệu bị đánh cắp, cùng với các thiết bị điện tử của nhóm hacker. Giới chức cho biết sẽ thông báo cho các nạn nhân của vụ tấn công trong thời gian tới.
Bài học cho cộng đồng công nghệ Việt Nam
Vụ việc này là lời cảnh báo mạnh mẽ cho các doanh nghiệp và nhà phát triển phần mềm tại Việt Nam, nơi việc sử dụng các thư viện và công cụ nguồn mở ngày càng phổ biến. Việc phụ thuộc vào các gói phần mềm nguồn mở mà không kiểm tra kỹ lưỡng nguồn gốc và tính toàn vẹn có thể tạo ra lỗ hổng nghiêm trọng trong chuỗi cung ứng phần mềm.
Các chuyên gia khuyến nghị doanh nghiệp Việt nên thường xuyên rà soát và cập nhật các phụ thuộc phần mềm, sử dụng các công cụ kiểm tra tính toàn vẹn mã nguồn, và thiết lập quy trình xác minh danh tính nhà phát triển trước khi tích hợp bất kỳ thư viện bên thứ ba nào vào hệ thống.
Hiện vẫn chưa rõ Bộ Tư pháp Mỹ có kế hoạch yêu cầu dẫn độ hai nghi phạm hay không. Người phát ngôn của FBI chưa đưa ra bình luận chính thức khi được TechCrunch liên hệ.